Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-41089 — CVE-2026-41089 PoC — Desbordamiento de búfer de pila de Netlogon CLDAP (CVSS 9.8 CRÍTICO) | Kitploit
Herramientas/GitHubGitHub/0xabcd01/cve-2026-41089
Análisis de VulnerabilidadesExplotaciónPruebas de PenetraciónAprendizaje y EducaciónExplotación de Binarios
GitHub0xabcd01/cve-2026-41089

CVE-2026-41089

CVE-2026-41089 PoC — Desbordamiento de búfer de pila de Netlogon CLDAP (CVSS 9.8 CRÍTICO)

Ver Repositorio
20967hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-41089

root@kitploit:~
 ██████╗██╗   ██╗███████╗    ██╗  ██╗ ██╗ ██████╗  ██████╗
██╔════╝██║   ██║██╔════╝    ██║  ██║███║██╔═████╗██╔═████╗
██║     ██║   ██║█████╗      ███████║╚██║██║██╔██║██║██╔██║
██║     ╚██╗ ██╔╝██╔══╝      ██╔══██║ ██║████╔╝██║████╔╝██║
╚██████╗ ╚████╔╝ ███████╗    ██║  ██║ ██║╚██████╔╝╚██████╔╝
 ╚═════╝  ╚═══╝  ╚══════╝    ╚═╝  ╚═╝ ╚═╝ ╚═════╝  ╚═════╝

Ejecución remota de código en Windows Netlogon mediante desbordamiento de búfer en la pila de CLDAP

CVSS CWE Python License


Un único paquete UDP al puerto 389 desborda un búfer de pila de 528 bytes dentro de LSASS en cualquier Controlador de Dominio de Windows sin parchear. El proceso se bloquea. El DC se reinicia en aproximadamente 60 segundos. No se requiere autenticación.

Vector de ataqueUDP 389 (CLDAP), pre-autenticación, cero credenciales
ImpactoBloqueo de LSASS, reinicio del DC, posible RCE
CWECWE-121 (Desbordamiento de búfer basado en pila)
Vector CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Publicado12 de mayo de 2026 por Microsoft

Inicio rápido

root@kitploit:~
python3 poc.py 10.0.50.21 corp.local

Tres fases: ping normal para confirmar que el DC está activo, ping de desbordamiento con un nombre de usuario de 130 caracteres, verificación de actividad. Tarda aproximadamente 10 segundos.

Sistemas afectados

Cada versión de Windows Server que funcione como Controlador de Dominio:

Causa raíz

NlGetLocalPingResponse asigna un búfer de pila de 528 bytes y lo pasa a BuildSamLogonResponse. Esta función llama a NetpLogonPutUnicodeString para escribir el nombre del servidor, el nombre del dominio, los GUIDs y el nombre de usuario controlado por el atacante en el búfer.

El error: NetpLogonPutUnicodeString recibe una longitud máxima en bytes pero la trata como un recuento de WCHAR. Cada cadena escrita a través de esta ruta ocupa el doble del espacio esperado. El campo "User" en el filtro CLDAP (hasta 130 wchars, 260 bytes en el cable) empuja la escritura combinada más allá del límite de 528 bytes.

root@kitploit:~
I_NetLogonLdapLookupEx
  -> NlGetLocalPingResponse           // búfer de pila de 528 bytes
    -> LogonRequestHandler
      -> BuildSamLogonResponse
        -> NetpLogonPutUnicodeString   // confusión de tamaño byte/WCHAR

Uso

root@kitploit:~
python3 poc.py <ip_destino> <nombre_dominio> [opciones]
BanderaDescripciónValor por defecto
-lLongitud del nombre de usuario en caracteres
root@kitploit:~
# Prueba de conectividad (nombre de usuario corto, sin desbordamiento)
python3 poc.py 10.0.50.21 corp.local

# Intento de desbordamiento por defecto
python3 poc.py 10.0.50.21 corp.local -l 130

# Payload más grande, tiempo de espera más largo para redes lentas
python3 poc.py 10.0.50.21 corp.local -l 200 -t 10

Requiere Python 3.8+. No requiere paquetes de terceros.

Cómo funciona

  1. Fase 1. Un ping CLDAP normal con nombre de usuario "testuser" confirma que el objetivo responde en UDP 389.
  2. Fase 2. La misma estructura de paquete, pero el nombre de usuario tiene 130+ caracteres de "A". Esto empuja los datos serializados más allá del límite del búfer de pila. Si LSASS se bloquea, la recepción expira.
  3. Fase 3. Después de un retardo configurable, un segundo ping normal comprueba si el DC sigue activo. Sin respuesta = bloqueo de LSASS confirmado.

El desbordamiento provoca una denegación de servicio (bloqueo de LSASS, reinicio del DC). El RCE mediante corrupción de la pila es teóricamente posible. Este PoC no intenta ejecución de código.

Detección

Red. Escanee el tráfico CLDAP en busca de solicitudes de búsqueda donde el atributo de filtro "User" supere los 20-30 caracteres. Los pings normales del localizador de DC utilizan nombres de cuentas de servicio (cadenas cortas).

Host. Vigile los bloqueos de LSASS relacionados con netlogon.dll (Id. de evento 1000). Active el registro de depuración de Netlogon:

root@kitploit:~
nltest /dbflag:0x2080ffff

Mitigación

  • Instale la actualización de seguridad de Microsoft de mayo de 2026
  • Restrinja el UDP 389 entrante a subredes de gestión de confianza
  • Para versiones de servidor heredadas sin ESU: 0patch ofrece microparches (corrección de una sola instrucción: mov edx, 0x40 para reducir a la mitad la longitud máxima del nombre de usuario)

Referencias

  • Guía de actualización de seguridad de Microsoft
  • NVD - CVE-2026-41089
  • Análisis y microparch de 0patch
  • Ingeniería inversa de Aretiq AI
  • RFC 4511 - LDAP
  • MS-ADTS - Localizador de DC CLDAP

Legal. Este código existe para investigación de seguridad autorizada y educación. Pruébelo únicamente contra sistemas que posea o para los que tenga permiso por escrito. El acceso no autorizado a sistemas informáticos viola la CFAA y leyes equivalentes en la mayoría de las jurisdicciones.

Licencia MIT

Descargar herramienta
Versión del servidorCorregido en
2012 / 2012 R2Parches solo ESU
201610.0.14393.9140
201910.0.17763.8755
202210.0.20348.5074
2022 23H210.0.25398.2330
202510.0.26100.32772
130
-tTiempo de espera de recepción UDP (segundos)5
-dRetardo entre desbordamiento y verificación de actividad (segundos)3