Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-41089 — CVE-2026-41089 PoC — Netlogon CLDAP Stack-Pufferüberlauf (CVSS 9.8 KRITISCH) | Kitploit
Tools/GitHubGitHub/0xabcd01/cve-2026-41089
SchwachstellenanalyseExploitationPenetrationstestsLernen & BildungBinary-Exploitation
GitHub0xabcd01/cve-2026-41089

CVE-2026-41089

CVE-2026-41089 PoC — Netlogon CLDAP Stack-Pufferüberlauf (CVSS 9.8 KRITISCH)

Repository anzeigen
20967vor 2 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-41089

root@kitploit:~
 ██████╗██╗   ██╗███████╗    ██╗  ██╗ ██╗ ██████╗  ██████╗
██╔════╝██║   ██║██╔════╝    ██║  ██║███║██╔═████╗██╔═████╗
██║     ██║   ██║█████╗      ███████║╚██║██║██╔██║██║██╔██║
██║     ╚██╗ ██╔╝██╔══╝      ██╔══██║ ██║████╔╝██║████╔╝██║
╚██████╗ ╚████╔╝ ███████╗    ██║  ██║ ██║╚██████╔╝╚██████╔╝
 ╚═════╝  ╚═══╝  ╚══════╝    ╚═╝  ╚═╝ ╚═╝ ╚═════╝  ╚═════╝

Windows Netlogon Remote Code Execution durch CLDAP Stack Buffer Overflow

CVSS CWE Python License


Ein einziges manipuliertes UDP-Paket an Port 389 überläuft einen 528-Byte-Stack-Puffer innerhalb von LSASS auf jedem ungepatchten Windows Domain Controller. Der Prozess stürzt ab. Der DC startet in etwa 60 Sekunden neu. Keine Authentifizierung erforderlich.

AngriffsvektorUDP 389 (CLDAP), vor Authentifizierung, keine Anmeldedaten
AuswirkungLSASS-Absturz, DC-Neustart, potenzielle RCE
CWECWE-121 (Stack-based Buffer Overflow)
CVSS-VektorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Veröffentlicht12. Mai 2026 von Microsoft

Schnellstart

root@kitploit:~
python3 poc.py 10.0.50.21 corp.local

Drei Phasen: normaler Ping, um zu bestätigen, dass der DC aktiv ist, Overflow-Ping mit einem 130 Zeichen langen Benutzernamen, Lebendigkeitsprüfung. Dauert etwa 10 Sekunden.

Betroffene Systeme

Jede Windows Server-Version, die als Domain Controller läuft:

Ursache

NlGetLocalPingResponse reserviert einen 528-Byte-Stack-Puffer und übergibt ihn an BuildSamLogonResponse. Diese Funktion ruft NetpLogonPutUnicodeString auf, um Servernamen, Domänennamen, GUIDs und den vom Angreifer kontrollierten Benutzernamen in den Puffer zu schreiben.

Der Fehler: NetpLogonPutUnicodeString erhält eine maximale Länge in Bytes, behandelt diese aber als WCHAR-Zähler. Jede über diesen Pfad geschriebene Zeichenfolge belegt den doppelten erwarteten Platz. Das Feld "User" im CLDAP-Filter (bis zu 130 Wchars, 260 Bytes auf der Leitung) treibt die kombinierte Schreiboperation über die 528-Byte-Grenze hinaus.

root@kitploit:~
I_NetLogonLdapLookupEx
  -> NlGetLocalPingResponse           // 528-Byte-Stack-Puffer
    -> LogonRequestHandler
      -> BuildSamLogonResponse
        -> NetpLogonPutUnicodeString   // Byte/WCHAR-Größenverwechslung

Verwendung

root@kitploit:~
python3 poc.py <target_ip> <domain_name> [optionen]
FlagBeschreibungStandard
-lBenutzernamenslänge in Zeichen130
root@kitploit:~
# Konnektivitätstest (kurzer Benutzername, kein Overflow)
python3 poc.py 10.0.50.21 corp.local

# Standard-Overflow-Versuch
python3 poc.py 10.0.50.21 corp.local -l 130

# Größere Nutzlast, längerer Timeout für langsame Netzwerke
python3 poc.py 10.0.50.21 corp.local -l 200 -t 10

Erfordert Python 3.8+. Keine Drittanbieter-Pakete.

Funktionsweise

  1. Phase 1. Ein normaler CLDAP-Ping mit dem Benutzernamen "testuser" bestätigt, dass das Ziel auf UDP 389 antwortet.
  2. Phase 2. Dieselbe Paketstruktur, aber der Benutzername besteht aus 130+ "A"-Zeichen. Dadurch werden die serialisierten Daten über die Grenze des Stack-Puffers hinausgeschrieben. Wenn LSASS abstürzt, läuft der Empfang aus.
  3. Phase 3. Nach einer konfigurierbaren Verzögerung prüft ein zweiter normaler Ping, ob der DC noch aktiv ist. Keine Antwort = LSASS-Absturz bestätigt.

Der Overflow führt zu einem Denial-of-Service (LSASS-Absturz, DC-Neustart). RCE durch Stack-Korruption ist theoretisch möglich. Dieser PoC versucht keine Codeausführung.

Erkennung

Netzwerk. Überwachen Sie CLDAP-Verkehr auf Suchanfragen, bei denen das Filterattribut "User" mehr als 20-30 Zeichen umfasst. Normale DC-Locator-Pings verwenden Dienstkontonamen (kurze Zeichenfolgen).

Host. Achten Sie auf LSASS-Abstürze im Zusammenhang mit netlogon.dll (Ereignis-ID 1000). Aktivieren Sie die Netlogon-Debugprotokollierung:

root@kitploit:~
nltest /dbflag:0x2080ffff

Abhilfe

  • Installieren Sie das Microsoft-Sicherheitsupdate vom Mai 2026
  • Beschränken Sie eingehendes UDP 389 auf vertrauenswürdige Verwaltungs-Subnetze
  • Für ältere Serverversionen außerhalb von ESU: 0patch liefert Micropatches (Einzelbefehlsfix: mov edx, 0x40 um die maximale Benutzernamenslänge zu halbieren)

Referenzen

  • Microsoft Security Update Guide
  • NVD – CVE-2026-41089
  • 0patch Analysis and Micropatch
  • Aretiq AI Reverse Engineering
  • RFC 4511 – LDAP
  • MS-ADTS – CLDAP DC Locator

Rechtliches. Dieser Code dient der autorisierten Sicherheitsforschung und -bildung. Testen Sie nur Systeme, die Ihnen gehören oder für die Sie eine schriftliche Genehmigung haben. Unautorisierter Zugriff auf Computersysteme verstößt gegen den CFAA und entsprechende Gesetze in den meisten Rechtsordnungen.

MIT Lizenz

Tool herunterladen
Server VersionBehoben in
2012 / 2012 R2Nur ESU-Patches
201610.0.14393.9140
201910.0.17763.8755
202210.0.20348.5074
2022 23H210.0.25398.2330
202510.0.26100.32772
-tUDP-Empfangs-Timeout (Sekunden)5
-dVerzögerung zwischen Overflow und Lebendigkeitsprüfung (Sekunden)3