Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-41089-LongLogon — CVE-2026-41089 checker: unauthenticated, non-destructive detection for the Netlogon CLDAP stack buffer overflow (CVSS 9.8). Reports whether a domain controller's domain is long enough to crash, without sending the overflow. The binary-verified analysis the public PoCs got wrong. | Kitploit
Herramientas/GitHubGitHub/adscanpro/cve-2026-41089-longlogon
ReconnaissanceVulnerability ScannersVulnerability AnalysisExploitationNetwork SecurityPenetration Testing
GitHubadscanpro/cve-2026-41089-longlogon

CVE-2026-41089-LongLogon

CVE-2026-41089 checker: unauthenticated, non-destructive detection for the Netlogon CLDAP stack buffer overflow (CVSS 9.8). Reports whether a domain controller's domain is long enough to crash, without sending the overflow. The binary-verified analysis the public PoCs got wrong.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver RepositorioSitio web
132hace 2 mesesAún no revisado

LongLogon · CVE-2026-41089

CVE-2026-41089 · NVD MSRC advisory CVSS 3.1 9.8 CWE-121 stack buffer overflow
checker · non-destructive unauthenticated · pre-auth run with uv MIT license

LongLogon es un verificador de precondiciones no autenticado y no destructivo para CVE-2026-41089, un desbordamiento de búfer en la pila sin autenticación en el servicio Netlogon de Windows. Sin credenciales y sin enviar el desbordamiento, informa si el nombre de dominio DNS de un controlador de dominio es lo suficientemente largo para que el bug lo bloquee.

LongLogon checking a domain controller

¿El PoC público para CVE-2026-41089 realmente funciona?

En un controlador de dominio con nombre normal, no. Los PoC públicos de exploit para este CVE (el más destacado y las copias que lo siguieron) afirman bloquear un controlador de dominio enviando un nombre de usuario largo. No bloquean un DC sin parche en un dominio ordinario, por dos razones confirmadas al diff de netlogon.dll anterior y posterior al parche y al reproducir el bloqueo en un laboratorio:

  1. NtVer incorrecto. Envían con el bit V5EX activado (0x16), lo que enruta a la BuildSamLogonResponseEx con límites seguros. La vulnerable BuildSamLogonResponse heredada solo se alcanza con ese bit despejado. LongLogon usa 0x02.
  2. Un nombre de usuario largo no puede desbordar por sí solo. El campo User controlado por el atacante está limitado a 130 caracteres anchos por el binario, muy por debajo del búfer de 528 bytes. Los bytes que llevan la escritura sobre la cookie de pila son los propios nombres DNS largos del servidor, que ninguna longitud de payload cambia.

Por lo tanto, el exploit popular falla en un dominio ordinario, y un tiempo de espera de recv (que un solo paquete UDP perdido provoca en un DC sano) se malinterpreta como un bloqueo. LongLogon no es uno de esos exploits: es el análisis corregido y verificado binariamente, distribuido como un verificador no destructivo que nunca envía el desbordamiento. El umbral de bloqueo confirmado en laboratorio y el mecanismo completo se muestran a continuación.

Qué es CVE-2026-41089

Un desbordamiento de búfer en la pila (CWE-121, CVSS 9.8) en la ruta de localización de DC de Netlogon NlGetLocalPingResponse → BuildSamLogonResponse → NetpLogonPutUnicodeString. Al responder a un ping CLDAP o MAILSLOT, el DC serializa sus propios nombres de bosque, dominio y host más una pequeña cadena controlada por el atacante en un búfer de pila fijo de 528 bytes (ushort local_258[264]), con la cookie de pila inmediatamente después. Cuando los propios nombres DNS del servidor son lo suficientemente largos, la escritura acumulativa alcanza el final del búfer, el terminador L'\0' final sobrepasa la cookie, se dispara __report_gsfailure y lsass.exe muere con STATUS_STACK_BUFFER_OVERRUN (0xc0000409). El controlador de dominio se reinicia. Sin autenticación, un paquete UDP.

Donde Zerologon (CVE-2020-1472) abusó de un desafío todo-cero, LongLogon abusa de un nombre de dominio patológicamente largo.

Qué comprueba esta herramienta, y qué no hace

longlogon.py es no destructivo. Envía pings CLDAP benignos con un campo User mínimo, mide la respuesta del constructor heredado e informa si se cumple la precondición de desbordamiento: si el dominio de este DC es lo suficientemente largo como para que un DC sin parche se bloquee.

No hace:

  • enviar el desbordamiento ni bloquear nada, y
  • determinar el estado del parche. Un DC parcheado toma la ruta de código idéntica y rechaza la escritura excesivamente larga, por lo que no se puede distinguir entre parcheado y no parcheado a través de la red en un DC con nombre normal.

Saber cuáles de sus DC están realmente parcheados necesita una verificación de versión con credenciales (admin) en todo el parque. Eso es lo que ADscan automatiza en un compromiso (ver más abajo).

Por qué casi todos los DC reales están seguros

Los únicos bytes controlados por el atacante que llegan al búfer provienen del filtro CLDAP User, limitado a 130 caracteres anchos, muy por debajo del búfer de 528 bytes por sí solos. Los bytes que llevan el cursor sobre la cookie son los nombres propios del servidor, que el atacante no controla. Un DC con nombre predeterminado (corp.local) no se puede bloquear. Por eso Microsoft lo califica como "Explotación menos probable." En un laboratorio, la longitud mínima del dominio DNS para bloquear Windows Server 2016 (con un nombre de host de 7 caracteres) fue de 98 caracteres.

Uso

Con uv, sin configuración. Las dependencias se declaran en línea (PEP 723), por lo que esto instala automáticamente rich en un entorno efímero:

root@kitploit:~
uv run longlogon.py <dc-ip> <dc-dns-domain>

O con pip:

root@kitploit:~
pip install rich
python3 longlogon.py <dc-ip> <dc-dns-domain>

El dominio DNS debe coincidir con el que sirve el DC. No es secreto: rootDSE, DNS inverso y el propio CLDAP lo revelan. La salida es un veredicto de precondición más los cálculos de llenado del búfer por campo.

El enrutamiento de NtVer es importante. La vulnerable BuildSamLogonResponse heredada solo se alcanza cuando (NtVer & 0xc) == 0 y (NtVer & 0x2) != 0. Los intentos de exploit públicos que envían NtVer=0x16 o 0x06 activan el bit 2 (0x4) y alcanzan la versión con límites seguros BuildSamLogonResponseEx, por lo que nunca desencadenan el bug. LongLogon usa 0x02.

Versiones afectadas

Controladores de dominio de Windows Server sin parche, desde 2012 R2 hasta 2025. Primeras compilaciones con parche:

Uso responsable

Solo para investigación de seguridad autorizada y validación defensiva. Este repositorio distribuye el verificador de precondiciones no destructivo, no un crashador armado, para un CVE explotado activamente y con capacidad de propagación automática. Parchee sus controladores de dominio.

Para más información

  • Informe completo de investigación: cómo se localizó el bug mediante diff de parches, la mecánica exacta del búfer y por qué los PoC públicos no se activan. https://adscanpro.com/blog/patch-diffing-cve-2026-41089-netlogon
  • ADscan LITE (gratuito, código abierto): pruebas de penetración de Active Directory desde un terminal. Enumeración, recolección de BloodHound, Kerberoasting, ADCS, rutas de ataque, evidencia. https://github.com/ADScanPro/adscan
  • ADscan PRO: la misma automatización de cadenas de ataque para equipos que realizan compromisos de AD. https://adscanpro.com/pro

Investigación por Yeray Martín Domínguez · ADscan · CVE-2026-41089 · Netlogon · Active Directory · controlador de dominio · desbordamiento de búfer en la pila · CLDAP · no autenticado · pre-autenticación · prueba de concepto

Descargar herramienta
Windows ServerPrimera compilación con parche
201610.0.14393.9140
201910.0.17763.8755
202210.0.20348.5074
2022 23H210.0.25398.2330
202510.0.26100.32772