Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-41089 — Pre-Auth-PoC für CVE-2026-41089 Netlogon-CLDAP-Stack-Überlauf über UDP/389, der einen LSASS-Absturz/DC-Neustart auslöst. Enthält Exploit-Skript, Root-Cause-Analyse, Erkennung und Anleitung zur Mitigation. | Kitploit
Tools/GitHubGitHub/jelasin/cve-2026-41089
SchwachstellenanalyseExploitationNetzwerksicherheitPenetrationstestsRed TeamingBinary-Exploitation
GitHubjelasin/cve-2026-41089

CVE-2026-41089

Pre-Auth-PoC für CVE-2026-41089 Netlogon-CLDAP-Stack-Überlauf über UDP/389, der einen LSASS-Absturz/DC-Neustart auslöst. Enthält Exploit-Skript, Root-Cause-Analyse, Erkennung und Anleitung zur Mitigation.

Repository anzeigen
1vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-41089

root@kitploit:~
 ██████╗██╗   ██╗███████╗    ██╗  ██╗ ██╗ ██████╗  ██████╗
██╔════╝██║   ██║██╔════╝    ██║  ██║███║██╔═████╗██╔═████╗
██║     ██║   ██║█████╗      ███████║╚██║██║██╔██║██║██╔██║
██║     ╚██╗ ██╔╝██╔══╝      ██╔══██║ ██║████╔╝██║████╔╝██║
╚██████╗ ╚████╔╝ ███████╗    ██║  ██║ ██║╚██████╔╝╚██████╔╝
 ╚═════╝  ╚═══╝  ╚══════╝    ╚═╝  ╚═╝ ╚═╝ ╚═════╝  ╚═════╝

Windows Netlogon Remote Code Execution über CLDAP-Stack-Pufferüberlauf

CVSS CWE Python License


Ein einzelnes UDP-Paket an Port 389 lässt einen 528-Byte-Stack-Puffer in LSASS auf jedem nicht gepatchten Windows-Domänencontroller überlaufen. LSASS stürzt ab. Der DC startet in etwa 60 Sekunden neu. Keine Anmeldedaten erforderlich.

AngriffsvektorUDP 389 (CLDAP), Pre-Auth, ohne Anmeldedaten
AuswirkungLSASS-Absturz, DC-Neustart, potenzielle RCE
CWECWE-121 (Stack-basierter Pufferüberlauf)
CVSS-VektorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Veröffentlicht12. Mai 2026 von Microsoft

Schnellstart

root@kitploit:~
python3 poc.py 10.0.50.21 corp.local

Der PoC sendet zunächst einen normalen Ping, dann einen Overflow-Ping mit einem 130 Zeichen langen Benutzernamen und prüft anschließend, ob der DC überlebt hat. Insgesamt etwa 10 Sekunden.

Betroffene Systeme

Windows Server-Versionen, die als Domänencontroller fungieren:

ServerversionBehoben in
2012 / 2012 R2Nur-ESU-Patches
201610.0.14393.9140
201910.0.17763.8755
202210.0.20348.5074
2022 23H210.0.25398.2330
202510.0.26100.32772

Grundursache

NlGetLocalPingResponse reserviert einen 528-Byte-Stack-Puffer und übergibt ihn an BuildSamLogonResponse. Diese Funktion ruft NetpLogonPutUnicodeString auf, um Servername, Domänenname, GUIDs und den vom Angreifer kontrollierten Benutzernamen in den Puffer zu schreiben.

Der Fehler: NetpLogonPutUnicodeString erhält eine maximale Länge in Bytes, liest sie jedoch als WCHAR-Anzahl. Jede über diesen Pfad geschriebene Zeichenkette benötigt die doppelte erwartete Größe. Das Feld „User“ im CLDAP-Filter (bis zu 130 WCHARs, 260 Bytes auf der Leitung) schiebt die kombinierte Schreiboperation über die 528-Byte-Grenze hinaus.

root@kitploit:~
I_NetLogonLdapLookupEx
  -> NlGetLocalPingResponse           // 528-byte stack buffer
    -> LogonRequestHandler
      -> BuildSamLogonResponse
        -> NetpLogonPutUnicodeString   // byte/WCHAR size confusion

Verwendung

root@kitploit:~
python3 poc.py <target_ip> <domain_name> [options]
FlagBeschreibungStandard
-lBenutzername-Länge in Zeichen130
-tUDP-Empfangs-Timeout (Sekunden)5
-dVerzögerung zwischen Überlauf und Erreichbarkeitsprüfung (Sekunden)3
root@kitploit:~
# Connectivity test (short username, no overflow)
python3 poc.py 10.0.50.21 corp.local

# Default overflow attempt
python3 poc.py 10.0.50.21 corp.local -l 130

# Larger payload, longer timeout for slow networks
python3 poc.py 10.0.50.21 corp.local -l 200 -t 10

Python 3.8+. Keine Drittanbieter-Pakete.

So funktioniert es

  1. Phase 1. Sende einen normalen CLDAP-Ping mit dem Benutzernamen „testuser“, um zu bestätigen, dass der DC auf UDP 389 antwortet.
  2. Phase 2. Sende dasselbe Paket, jedoch mit einem 130+ Zeichen langen Benutzernamen aus „A“s. Der lange Benutzername lässt den 528-Byte-Stack-Puffer überlaufen. Falls LSASS abstürzt, läuft der recv-Aufruf in ein Timeout.
  3. Phase 3. Warte die konfigurierte Verzögerung ab. Sende einen normalen Ping. Keine Antwort bedeutet, dass LSASS ausgefallen ist.

Der Überlauf verursacht eine DoS (LSASS-Absturz, DC-Neustart). Stack-Korruption könnte RCE ermöglichen, aber dieser PoC bleibt bei DoS.

Erkennung

Netzwerk. Achte auf CLDAP-Suchanfragen mit einem „User“-Filterattribut, das länger als 20–30 Zeichen ist. Normale DC-Locator-Pings verwenden kurze Dienstkontonamen.

Host. Achte auf LSASS-Abstürze im Zusammenhang mit netlogon.dll (Event-ID 1000). Aktiviere die Netlogon-Debugprotokollierung:

root@kitploit:~
nltest /dbflag:0x2080ffff

Gegenmaßnahmen

  • Installiere das Microsoft-Sicherheitsupdate vom Mai 2026
  • Beschränke eingehendes UDP 389 auf vertrauenswürdige Verwaltungs-Subnetze
  • Legacy-Serverversionen außerhalb des ESU: 0patch liefert Mikropatches (Ein-Instruktions-Fix: mov edx, 0x40 halbiert die maximale Benutzernamenlänge)

Referenzen

  • Microsoft Security Update Guide
  • NVD - CVE-2026-41089
  • 0patch Analyse und Mikropatch
  • Aretiq AI Reverse Engineering
  • RFC 4511 - LDAP
  • MS-ADTS - CLDAP DC Locator

Rechtliches. Dieser Code dient der autorisierten Sicherheitsforschung und -schulung. Teste nur Systeme, die dir gehören oder für die du eine schriftliche Testgenehmigung hast. Unbefugter Zugriff auf Computersysteme verstößt gegen den CFAA und entsprechende Gesetze in den meisten Rechtsordnungen.

MIT License

Tool herunterladen