Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-62735 — Lokaler Privilege-Escalation-Exploit für den Windows-HTTP.sys-Integer-Overflow (CVE-2026-62735), der einen Absturz und eine vollständige SYSTEM-Shell über einen Nonpaged-Pool-Overflow demonstriert. Für autorisierte Tests. | Kitploit
Tools/GitHubGitHub/hackspeak/cve-2026-62735
Privilege EscalationExploit-FrameworksSchwachstellenanalyseExploitationPayload-EntwicklungBinary-Exploitation
GitHubhackspeak/cve-2026-62735

CVE-2026-62735

Lokaler Privilege-Escalation-Exploit für den Windows-HTTP.sys-Integer-Overflow (CVE-2026-62735), der einen Absturz und eine vollständige SYSTEM-Shell über einen Nonpaged-Pool-Overflow demonstriert. Für autorisierte Tests.

Repository anzeigen
515vor 21 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-62735

Informationen

  • Diese Schwachstelle wurde ursprünglich von Siyeon Wi entdeckt. Ich habe die Schwachstelle unabhängig zu Bildungs- und Fallstudienzwecken reproduziert.
  • Die Schwachstelle wurde außerdem auf dem Pwn2Own Berlin 2026 demonstriert. Referenzen:
    • TrendAI Zero Day Initiative Status
    • TrendAI Zero Day Initiative Blog
  • Microsoft-Update-Details: CVE-2026-62735
  • Der PoC demonstriert einen Absturz durch eine Integer Overflow-Schwachstelle. Mit dieser Schwachstelle haben wir die Grundlage für Heap Overflow -> SYSTEM shell.

Zusammenfassung

  • Schwachstelle: Integer Overflow
  • Komponente: http.sys
  • Auslösefunktion: UlpCreateInternalResponseOld
  • Windows-Version: Windows 11 25H2 26200.8875

Details

  • Die Integer-Overflow-Schwachstelle tritt bei der Berechnung der Gesamtzahl der Header-Bytes auf. Infolgedessen weist http.sys Speicher basierend auf TotalHeaderBytes zu, obwohl die Header einen wesentlich größeren Puffer benötigen. Dies bildet die Grundlage für den Überlauf der Nonpaged-Pool-Zuweisung in UlGenerateMultipleKnownHeadersOld:
root@kitploit:~
__int64 __fastcall UlpCreateInternalResponseOld(
    sv_UL_REQUEST *Request,
    unsigned __int16 EntityChunkCount,
    unsigned int FixedHeaderCount,
    unsigned int FixedHeaderBytes,
    unsigned int MultipleHeaderCount,
    unsigned int MultipleHeaderBytes,
    unsigned __int16 KnownHeaderCount,
    unsigned int TrailerCount,
    unsigned int TrailerBytes,
    char FastForwardRequested,
    char CacheEligible,
    char ResponseInfoPresent,
    char AutomaticChunkingRequired,
    char AdditionalHeaderRequired,
    sv_UL_INTERNAL_RESPONSE **InternalResponseOut)
{
    int VariableHeaderBytes; // r9d
    int H3ExtraHeaderBytes; // r10d
    unsigned int MultipleHeaderBytesLocal; // ecx
    unsigned int TotalHeaderBytes; // [rsp+E8h] [rbp+60h]
    ...
    // 0xffffff32 + 0x2e + 0 + 0xa0 = 0x4e
    TotalHeaderBytes = MultipleHeaderBytesLocal + FixedHeaderBytes + H3ExtraHeaderBytes + VariableHeaderBytes;
    ...
}

Absturzprotokoll

  • Bugcheck:
root@kitploit:~
*** Fatal System Error: 0x00000050
                       (0xFFFFCD86AE712000,0x0000000000000002,0xFFFFF807489C4362,0x0000000000000002)

Driver at fault: 
***      HTTP.sys - Address FFFFF807489C4362 base at FFFFF80748860000, DateStamp 2bfcaa4c
.
Break instruction exception - code 80000003 (first chance)

A fatal system error has occurred.
Debugger entered on first try; Bugcheck callbacks have not been invoked.

A fatal system error has occurred.

For analysis of this file, run !analyze -v
nt!DbgBreakPointWithStatus:
fffff807`b26fa0d0 cc              int     3
  • Stack-Trace:
root@kitploit:~
0: kd> k
 # Child-SP          RetAddr               Call Site
00 ffffe205`092ddf78 fffff807`b27afcf2     nt!DbgBreakPointWithStatus
01 ffffe205`092ddf80 fffff807`b27af21e     nt!KiBugCheckDebugBreak+0x12
02 ffffe205`092ddfe0 fffff807`b26f9357     nt!KeBugCheck2+0xb2e
03 ffffe205`092de770 fffff807`b24fd030     nt!KeBugCheckEx+0x107
04 ffffe205`092de7b0 fffff807`b2443c56     nt!MiSystemFault+0x850
05 ffffe205`092de8a0 fffff807`b28badcb     nt!MmAccessFault+0x646
06 ffffe205`092dea10 fffff807`489c4362     nt!KiPageFault+0x38b
07 ffffe205`092deba8 fffff807`489a6611     HTTP!memcpy+0x122
08 ffffe205`092debb0 fffff807`4897c165     HTTP!UlGenerateMultipleKnownHeadersOld+0xbdd
09 ffffe205`092ded90 fffff807`48976db0     HTTP!UlpPrepareHttpResponseOld+0x2c9
0a ffffe205`092dee70 fffff807`489361a4     HTTP!UlCaptureHttpResponseOld+0x92c
0b ffffe205`092defc0 fffff807`488f7c92     HTTP!UlSendHttpResponseIoctlOld+0x1160
0c ffffe205`092df600 fffff807`488c4db5     HTTP!UlSendHttpResponseIoctl+0x12
0d ffffe205`092df630 fffff807`b245cabb     HTTP!UxDeviceControl+0xb5
0e ffffe205`092df670 fffff807`b245ca33     nt!IopfCallDriver+0x5b
0f ffffe205`092df6b0 fffff807`b2ac0e75     nt!IofCallDriver+0x13
10 ffffe205`092df6e0 fffff807`b2abfcbc     nt!IopSynchronousServiceTail+0x1c5
11 ffffe205`092df790 fffff807`b2abf30e     nt!IopXxxControlFile+0x99c
12 ffffe205`092dfa00 fffff807`b28bf255     nt!NtDeviceIoControlFile+0x5e
13 ffffe205`092dfa70 00007ffa`d37c0144     nt!KiSystemServiceCopyEnd+0x25
14 00000014`0d9af2d8 00007ffa`d08a3953     ntdll!NtDeviceIoControlFile+0x14
15 00000014`0d9af2e0 00007ffa`d1f93335     KERNELBASE!DeviceIoControl+0x73
16 00000014`0d9af350 00007ff7`00cb1cb4     KERNEL32!DeviceIoControlImplementation+0x75
17 00000014`0d9af3a0 00000000`00001f7f     poc!main+0x924
18 00000014`0d9af3a8 00000000`00000007     0x1f7f
19 00000014`0d9af3b0 00000014`0d9af4a0     0x7
1a 00000014`0d9af3b8 00000000`00000000     0x00000014`0d9af4a0

Verteilungs-Mirror-Beschreibung (Chinesisch)

Dieses Repository ist ein Verteilungs-Mirror für den PoC der Schwachstelle CVE-2026-62735 (Windows HTTP.sys Integer Overflow → Nonpaged-Pool-Overflow → SYSTEM) (technische Beschreibung siehe oben im ursprünglichen Upstream-README). Der Inhalt stammt aus dem öffentlichen Upstream-PoC und dient ausschließlich der Archivierung und Verteilung. Der PoC ist nur für Sicherheitsforschung, Schwachstellenverifizierung und autorisierte Tests gedacht. Bitte nicht gegen nicht autorisierte Ziele verwenden.

Schwachstellenübersicht / Vulnerability Summary

  • CVE-2026-62735 / Microsoft Windows HTTP.sys Elevation of Privilege
  • Entdeckung/Demonstration: Siyeon Wi (Pwn2Own Berlin 2026); dieser PoC wurde von nhh9905 unabhängig reproduziert
  • Typ: Integer Overflow (Wrap-around bei der Berechnung der gesamten Header-Bytes) → Nonpaged-Pool-Heap-Overflow → SYSTEM-Rechteerweiterung (LPE)
  • CVSS 3.1: MSRC 7.8 (Important) / ZDI 8.8 (AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
  • Auslösefunktion: UlpCreateInternalResponseOld / UlGenerateMultipleKnownHeadersOld (http.sys, alter Codepfad)
  • Zielversion: Windows 11 25H2 26200.8875 (öffentliche Reproduktion); Patch-Version Windows 11 25H2 26200.9168
  • Auslösemethode: Lokaler Prozess mit niedrigen Rechten erstellt eigenen HTTP-Client + Server, konstruiert eine große Anzahl von HTTP-Mehrfach-Response-Headern und übergibt diese über IOCTL 0x12403F (UlSendHttpResponseIoctl) an http.sys zur Verarbeitung
  • Voraussetzungen: Der Angreifer muss zunächst in der Lage sein, Code mit niedrigen Rechten auf dem Ziel auszuführen (PR:L)

Kernprinzip: TotalHeaderBytes = MultipleHeaderBytesLocal + FixedHeaderBytes + H3ExtraHeaderBytes + VariableHeaderBytes — wenn die Byteanzahl der Mehrfach-Response-Header nahe 2³² konstruiert wird, wickelt diese 32-Bit-Summe auf einen extrem kleinen Wert um (0xffffff32 + 0x2e + 0 + 0xa0 = 0x4e). ExAllocatePool3 weist darauf basierend einen Kernel-Puffer zu, der weit kleiner als der tatsächliche Bedarf ist. Anschließend schreibt das memcpy in UlGenerateMultipleKnownHeadersOld außerhalb der Grenzen über diesen Nonpaged-Pool-Block.

Verzeichnisstruktur / Layout

root@kitploit:~
poc/   poc.cpp + head.hpp —— Vollständiger Exploit: Named-Pipe-DQE-Heap-Spray → Pool-Overflow steuert 0x30-Header → beliebiges Lesen/Schreiben → SYSTEM-Token kopieren → SYSTEM shell
crash/ poc.cpp + head.hpp —— Nur Crash-Auslösung (verifiziert das Vorhandensein der Schwachstelle, löst 0x50-Bugcheck aus)

Umgebung und Verwendung / Requirements & Usage

  • Ziel: Windows 11 25H2 (nahe 26200.8875) ohne Patch; lokale Ausführungsrechte erforderlich
  • Build: poc.cpp benötigt Visual Studio (Windows) + Windows SDK, Kompilierung mit HTTPAPI / WinHTTP-Abhängigkeiten
  • crash/ und poc/ sind jeweils eigenständige ausführbare Dateien; nach erfolgreichem Ausführen von poc.exe wird eine SYSTEM-Shell geöffnet

Haftungsausschluss / Disclaimer

Dieser PoC dient ausschließlich Lehr-, Sicherheitsforschungs- und autorisierten Testzwecken und darf nur auf eigenen oder ausdrücklich autorisierten Systemen ausgeführt werden. Der Exploit führt über einen Kernel-Pool-Overflow zu SYSTEM-Rechten und kann einen Blue Screen (0x50) auslösen. Bitte in einer wegwerfbaren virtuellen Maschine testen.

Zuordnung und Lizenz / Attribution & License

  • Schwachstellenentdecker: Siyeon Wi (Pwn2Own Berlin 2026, offiziell von ZDI gewürdigt).
  • Autor dieses PoC: nhh9905 (unabhängige Reproduktion basierend auf der offiziellen Ankündigung, einschließlich vollständiger SYSTEM-Exploit-Kette).
  • Das Verteilungs-Repository verwendet die MIT License (siehe LICENSE).

Referenzlinks / References

  • Upstream-PoC-Repository: https://github.com/nhh9905/CVE-2026-62735
  • Writeup des Forschers (HackMD): https://hackmd.io/@nhh/Hy6Oem7_Me
  • MSRC: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62735
  • ZDI: https://www.zerodayinitiative.com/advisories/ZDI-26-536/
Tool herunterladen