Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-62735 — Exploit de escalada de privilegios local para Windows HTTP.sys por desbordamiento de entero (CVE-2026-62735), que demuestra un fallo y una shell completa de SYSTEM mediante desbordamiento del pool no paginado. Para pruebas autorizadas. | Kitploit
Herramientas/GitHubGitHub/hackspeak/cve-2026-62735
Escalada de PrivilegiosFrameworks de ExploitsAnálisis de VulnerabilidadesExplotaciónDesarrollo de PayloadsExplotación de Binarios
GitHubhackspeak/cve-2026-62735

CVE-2026-62735

Exploit de escalada de privilegios local para Windows HTTP.sys por desbordamiento de entero (CVE-2026-62735), que demuestra un fallo y una shell completa de SYSTEM mediante desbordamiento del pool no paginado. Para pruebas autorizadas.

Ver Repositorio
1hace 10h 59mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-62735

Información

  • Esta vulnerabilidad fue descubierta originalmente por Siyeon Wi. Reproduje la vulnerabilidad de forma independiente con fines educativos y de estudio de caso.
  • La vulnerabilidad también fue demostrada en Pwn2Own Berlin 2026. Referencias:
    • Estado de TrendAI Zero Day Initiative
    • Blog de TrendAI Zero Day Initiative
  • Detalle de la actualización de Microsoft: CVE-2026-62735
  • El PoC demuestra un fallo mediante la vulnerabilidad de Integer Overflow. Con esta vulnerabilidad, tenemos la primitiva Heap Overflow -> SYSTEM shell.

Resumen

  • Vulnerabilidad: Integer Overflow
  • Componente: http.sys
  • Función desencadenante: UlpCreateInternalResponseOld
  • Versión de Windows: Windows 11 25H2 26200.8875

Detalle

  • La vulnerabilidad de desbordamiento de entero ocurre al calcular el número total de bytes de cabecera. Como resultado, http.sys asigna memoria basándose en TotalHeaderBytes, aunque las cabeceras requieren un búfer mucho mayor. Esto proporciona la base para desbordar la asignación del grupo no paginado en UlGenerateMultipleKnownHeadersOld:
root@kitploit:~
__int64 __fastcall UlpCreateInternalResponseOld(
    sv_UL_REQUEST *Request,
    unsigned __int16 EntityChunkCount,
    unsigned int FixedHeaderCount,
    unsigned int FixedHeaderBytes,
    unsigned int MultipleHeaderCount,
    unsigned int MultipleHeaderBytes,
    unsigned __int16 KnownHeaderCount,
    unsigned int TrailerCount,
    unsigned int TrailerBytes,
    char FastForwardRequested,
    char CacheEligible,
    char ResponseInfoPresent,
    char AutomaticChunkingRequired,
    char AdditionalHeaderRequired,
    sv_UL_INTERNAL_RESPONSE **InternalResponseOut)
{
    int VariableHeaderBytes; // r9d
    int H3ExtraHeaderBytes; // r10d
    unsigned int MultipleHeaderBytesLocal; // ecx
    unsigned int TotalHeaderBytes; // [rsp+E8h] [rbp+60h]
    ...
    // 0xffffff32 + 0x2e + 0 + 0xa0 = 0x4e
    TotalHeaderBytes = MultipleHeaderBytesLocal + FixedHeaderBytes + H3ExtraHeaderBytes + VariableHeaderBytes;
    ...
}

Registro de fallo

  • Bugcheck:
root@kitploit:~
*** Fatal System Error: 0x00000050
                       (0xFFFFCD86AE712000,0x0000000000000002,0xFFFFF807489C4362,0x0000000000000002)

Driver at fault: 
***      HTTP.sys - Address FFFFF807489C4362 base at FFFFF80748860000, DateStamp 2bfcaa4c
.
Break instruction exception - code 80000003 (first chance)

A fatal system error has occurred.
Debugger entered on first try; Bugcheck callbacks have not been invoked.

A fatal system error has occurred.

For analysis of this file, run !analyze -v
nt!DbgBreakPointWithStatus:
fffff807`b26fa0d0 cc              int     3
  • Seguimiento de pila:
root@kitploit:~
0: kd> k
 # Child-SP          RetAddr               Call Site
00 ffffe205`092ddf78 fffff807`b27afcf2     nt!DbgBreakPointWithStatus
01 ffffe205`092ddf80 fffff807`b27af21e     nt!KiBugCheckDebugBreak+0x12
02 ffffe205`092ddfe0 fffff807`b26f9357     nt!KeBugCheck2+0xb2e
03 ffffe205`092de770 fffff807`b24fd030     nt!KeBugCheckEx+0x107
04 ffffe205`092de7b0 fffff807`b2443c56     nt!MiSystemFault+0x850
05 ffffe205`092de8a0 fffff807`b28badcb     nt!MmAccessFault+0x646
06 ffffe205`092dea10 fffff807`489c4362     nt!KiPageFault+0x38b
07 ffffe205`092deba8 fffff807`489a6611     HTTP!memcpy+0x122
08 ffffe205`092debb0 fffff807`4897c165     HTTP!UlGenerateMultipleKnownHeadersOld+0xbdd
09 ffffe205`092ded90 fffff807`48976db0     HTTP!UlpPrepareHttpResponseOld+0x2c9
0a ffffe205`092dee70 fffff807`489361a4     HTTP!UlCaptureHttpResponseOld+0x92c
0b ffffe205`092defc0 fffff807`488f7c92     HTTP!UlSendHttpResponseIoctlOld+0x1160
0c ffffe205`092df600 fffff807`488c4db5     HTTP!UlSendHttpResponseIoctl+0x12
0d ffffe205`092df630 fffff807`b245cabb     HTTP!UxDeviceControl+0xb5
0e ffffe205`092df670 fffff807`b245ca33     nt!IopfCallDriver+0x5b
0f ffffe205`092df6b0 fffff807`b2ac0e75     nt!IofCallDriver+0x13
10 ffffe205`092df6e0 fffff807`b2abfcbc     nt!IopSynchronousServiceTail+0x1c5
11 ffffe205`092df790 fffff807`b2abf30e     nt!IopXxxControlFile+0x99c
12 ffffe205`092dfa00 fffff807`b28bf255     nt!NtDeviceIoControlFile+0x5e
13 ffffe205`092dfa70 00007ffa`d37c0144     nt!KiSystemServiceCopyEnd+0x25
14 00000014`0d9af2d8 00007ffa`d08a3953     ntdll!NtDeviceIoControlFile+0x14
15 00000014`0d9af2e0 00007ffa`d1f93335     KERNELBASE!DeviceIoControl+0x73
16 00000014`0d9af350 00007ff7`00cb1cb4     KERNEL32!DeviceIoControlImplementation+0x75
17 00000014`0d9af3a0 00000000`00001f7f     poc!main+0x924
18 00000014`0d9af3a8 00000000`00000007     0x1f7f
19 00000014`0d9af3b0 00000014`0d9af4a0     0x7
1a 00000014`0d9af3b8 00000000`00000000     0x00000014`0d9af4a0

Notas de la imagen de distribución (中文)

Este repositorio es una imagen de distribución intermediaria del PoC de la vulnerabilidad CVE-2026-62735 (Windows HTTP.sys Integer Overflow → Nonpaged Pool Overflow → SYSTEM) (las notas técnicas se encuentran en el README original de arriba). El contenido proviene del PoC público de aguas arriba y se utiliza únicamente con fines de archivo y distribución. El PoC es solo para investigación de seguridad, verificación de vulnerabilidades y pruebas autorizadas; no lo utilice en objetivos no autorizados.

Resumen de la vulnerabilidad / Vulnerability Summary

  • CVE-2026-62735 / Microsoft Windows HTTP.sys Elevation of Privilege
  • Descubrimiento/Demostración: Siyeon Wi (Pwn2Own Berlin 2026); este PoC fue reproducido de forma independiente por nhh9905
  • Tipo: Integer Overflow (desbordamiento en el cálculo del total de bytes de cabecera) → Heap Overflow en el grupo no paginado → Escalada de privilegios a SYSTEM (LPE)
  • CVSS 3.1: MSRC 7.8 (Important) / ZDI 8.8 (AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
  • Función desencadenante: UlpCreateInternalResponseOld / UlGenerateMultipleKnownHeadersOld (http.sys, ruta de código antigua)
  • Versión objetivo: Windows 11 25H2 26200.8875 (reproducción pública); versión corregida Windows 11 25H2 26200.9168
  • Método de activación: un proceso local de bajos privilegios crea un cliente y servidor HTTP propios, construye una gran cantidad de cabeceras de respuesta HTTP de valores múltiples y las envía a http.sys a través del IOCTL 0x12403F (UlSendHttpResponseIoctl)
  • Requisito previo: el atacante debe poder ejecutar código de bajos privilegios en el objetivo (PR:L)

Principio central: TotalHeaderBytes = MultipleHeaderBytesLocal + FixedHeaderBytes + H3ExtraHeaderBytes + VariableHeaderBytes — cuando los bytes de las cabeceras de respuesta de valores múltiples se construyen cerca de 2³², esta suma de 32 bits se envuelve a un valor mínimo (0xffffff32 + 0x2e + 0 + 0xa0 = 0x4e), ExAllocatePool3 asigna un búfer del kernel mucho más pequeño que el necesario real, y luego el memcpy de UlGenerateMultipleKnownHeadersOld escribe fuera de los límites de ese bloque del grupo no paginado.

Estructura de directorios / Layout

root@kitploit:~
poc/   poc.cpp + head.hpp —— Explotación completa: DQE heap spray con named pipes → control de cabecera 0x30 mediante pool overflow → lectura/escritura arbitraria → copia del token de SYSTEM → SYSTEM shell
crash/ poc.cpp + head.hpp —— Solo activación del fallo (verifica la existencia de la vulnerabilidad, activa bugcheck 0x50)

Requisitos y uso / Requirements & Usage

  • Objetivo: Windows 11 25H2 (cerca de 26200.8875) sin parche; se requiere permiso de ejecución local
  • Compilación: poc.cpp requiere Visual Studio (Windows) + Windows SDK, compilado con dependencias HTTPAPI / WinHTTP
  • crash/ y poc/ son ejecutables independientes; al ejecutar poc.exe con éxito se abrirá un shell de SYSTEM

Descargo de responsabilidad / Disclaimer

Este PoC es solo para fines educativos, investigación de seguridad y pruebas autorizadas; solo debe ejecutarse en sistemas propios o con autorización explícita. La explotación escala a SYSTEM mediante un desbordamiento del pool del kernel y puede provocar una pantalla azul (0x50); pruébelo en una máquina virtual desechable.

Atribución y licencia / Attribution & License

  • Descubridor de la vulnerabilidad: Siyeon Wi (Pwn2Own Berlin 2026, agradecimiento oficial de ZDI).
  • Autor de este PoC: nhh9905 (reproducción independiente basada en el aviso oficial, incluye la cadena de explotación completa hasta SYSTEM).
  • El repositorio de distribución utiliza MIT License (ver LICENSE).

Enlaces de referencia / References

  • Repositorio del PoC original: https://github.com/nhh9905/CVE-2026-62735
  • Writeup del investigador (HackMD): https://hackmd.io/@nhh/Hy6Oem7_Me
  • MSRC: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62735
  • ZDI: https://www.zerodayinitiative.com/advisories/ZDI-26-536/
Descargar herramienta