Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-41089 — PoC de preautenticación para CVE-2026-41089: desbordamiento de pila en Netlogon CLDAP a través de UDP/389, que provoca el bloqueo de LSASS y el reinicio del DC. Incluye script del exploit, análisis de causa raíz, detección y guía de mitigación. | Kitploit
Herramientas/GitHubGitHub/jelasin/cve-2026-41089
Análisis de VulnerabilidadesExplotaciónSeguridad de RedesPruebas de PenetraciónRed TeamingExplotación de Binarios
GitHubjelasin/cve-2026-41089

CVE-2026-41089

PoC de preautenticación para CVE-2026-41089: desbordamiento de pila en Netlogon CLDAP a través de UDP/389, que provoca el bloqueo de LSASS y el reinicio del DC. Incluye script del exploit, análisis de causa raíz, detección y guía de mitigación.

Ver Repositorio
1hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-41089

root@kitploit:~
 ██████╗██╗   ██╗███████╗    ██╗  ██╗ ██╗ ██████╗  ██████╗
██╔════╝██║   ██║██╔════╝    ██║  ██║███║██╔═████╗██╔═████╗
██║     ██║   ██║█████╗      ███████║╚██║██║██╔██║██║██╔██║
██║     ╚██╗ ██╔╝██╔══╝      ██╔══██║ ██║████╔╝██║████╔╝██║
╚██████╗ ╚████╔╝ ███████╗    ██║  ██║ ██║╚██████╔╝╚██████╔╝
 ╚═════╝  ╚═══╝  ╚══════╝    ╚═╝  ╚═╝ ╚═╝ ╚═════╝  ╚═════╝

Ejecución remota de código en Windows Netlogon mediante desbordamiento de búfer de pila en CLDAP

CVSS CWE Python License


Un solo paquete UDP manipulado al puerto 389 desborda un búfer de pila de 528 bytes dentro de LSASS en cualquier controlador de dominio de Windows sin parchear. LSASS se bloquea. El DC se reinicia en unos 60 segundos. No se necesitan credenciales.

Vector de ataqueUDP 389 (CLDAP), pre-autenticación, cero credenciales
ImpactoBloqueo de LSASS, reinicio del DC, posible RCE
CWECWE-121 (Desbordamiento de búfer en la pila)
Vector CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Publicado12 de mayo de 2026 por Microsoft

Inicio Rápido

root@kitploit:~
python3 poc.py 10.0.50.21 corp.local

El PoC envía un ping normal, luego un ping de desbordamiento con un nombre de usuario de 130 caracteres, y después comprueba si el DC sigue vivo. Unos 10 segundos en total.

Sistemas Afectados

Versiones de Windows Server que actúan como controladores de dominio:

Versión del servidorCorregido en
2012 / 2012 R2Solo parches ESU
201610.0.14393.9140
201910.0.17763.8755
202210.0.20348.5074
2022 23H210.0.25398.2330
202510.0.26100.32772

Causa Raíz

NlGetLocalPingResponse asigna un búfer de pila de 528 bytes y se lo pasa a BuildSamLogonResponse. Esa función llama a NetpLogonPutUnicodeString para escribir el nombre del servidor, el nombre de dominio, los GUID y el nombre de usuario controlado por el atacante en el búfer.

El error: NetpLogonPutUnicodeString recibe una longitud máxima en bytes pero la interpreta como un recuento de WCHAR. Cada cadena escrita a través de esta ruta ocupa el doble del espacio esperado. El campo "User" del filtro CLDAP (hasta 130 caracteres anchos, 260 bytes en la red) empuja la escritura combinada más allá del límite de 528 bytes.

root@kitploit:~
I_NetLogonLdapLookupEx
  -> NlGetLocalPingResponse           // 528-byte stack buffer
    -> LogonRequestHandler
      -> BuildSamLogonResponse
        -> NetpLogonPutUnicodeString   // byte/WCHAR size confusion

Uso

root@kitploit:~
python3 poc.py <target_ip> <domain_name> [options]
OpciónDescripciónPredeterminado
-lLongitud del nombre de usuario en caracteres130
-tTiempo de espera de recepción UDP (segundos)5
-dRetardo entre el desbordamiento y la comprobación de actividad (segundos)3
root@kitploit:~
# Connectivity test (short username, no overflow)
python3 poc.py 10.0.50.21 corp.local

# Default overflow attempt
python3 poc.py 10.0.50.21 corp.local -l 130

# Larger payload, longer timeout for slow networks
python3 poc.py 10.0.50.21 corp.local -l 200 -t 10

Python 3.8+. Sin paquetes de terceros.

Cómo Funciona

  1. Fase 1. Envía un ping CLDAP normal con el nombre de usuario "testuser" para confirmar que el DC responde en UDP 389.
  2. Fase 2. Envía el mismo paquete pero con un nombre de usuario de 130 o más caracteres "A". El nombre de usuario largo desborda el búfer de pila de 528 bytes. Si LSASS se bloquea, la llamada recv expira.
  3. Fase 3. Espera el retardo configurado. Envía un ping normal. Si no hay respuesta, significa que LSASS se ha caído.

El desbordamiento provoca una denegación de servicio (bloqueo de LSASS, reinicio del DC). La corrupción de la pila podría permitir RCE, pero este PoC se limita a la denegación de servicio.

Detección

Red. Busca solicitudes de búsqueda CLDAP con un atributo de filtro "User" de más de 20-30 caracteres. Los pings normales de localización de DC usan nombres de cuenta de servicio cortos.

Host. Observa los bloqueos de LSASS relacionados con netlogon.dll (ID de evento 1000). Activa el registro de depuración de Netlogon:

root@kitploit:~
nltest /dbflag:0x2080ffff

Mitigación

  • Instala la actualización de seguridad de Microsoft de mayo de 2026
  • Restringe el tráfico entrante UDP 389 a subredes de administración de confianza
  • Versiones de Server heredadas fuera de ESU: 0patch ofrece microparches (corrección de una instrucción: mov edx, 0x40 reduce a la mitad la longitud máxima del nombre de usuario)

Referencias

  • Guía de actualizaciones de seguridad de Microsoft
  • NVD - CVE-2026-41089
  • Análisis y micropatch de 0patch
  • Ingeniería inversa de Aretiq AI
  • RFC 4511 - LDAP
  • MS-ADTS - Localizador de DC CLDAP

Legal. Este código existe para la investigación y educación de seguridad autorizadas. Prueba únicamente contra sistemas que poseas o para los que tengas permiso por escrito. El acceso no autorizado a sistemas informáticos viola la CFAA y las leyes equivalentes en la mayoría de las jurisdicciones.

Licencia MIT

Descargar herramienta