Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-41089 — PoC pré-auth pour CVE-2026-41089 : débordement de pile Netlogon CLDAP via UDP/389, provoquant un plantage de LSASS/redémarrage du contrôleur de domaine. Comprend un script d'exploitation, une analyse des causes racines, la détection et des recommandations d'atténuation. | Kitploit
Outils/GitHubGitHub/jelasin/cve-2026-41089
Analyse des VulnérabilitésExploitationSécurité RéseauTests d'IntrusionRed TeamingExploitation de Binaires
GitHubjelasin/cve-2026-41089

CVE-2026-41089

PoC pré-auth pour CVE-2026-41089 : débordement de pile Netlogon CLDAP via UDP/389, provoquant un plantage de LSASS/redémarrage du contrôleur de domaine. Comprend un script d'exploitation, une analyse des causes racines, la détection et des recommandations d'atténuation.

Voir le dépôt
1il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-41089

root@kitploit:~
 ██████╗██╗   ██╗███████╗    ██╗  ██╗ ██╗ ██████╗  ██████╗
██╔════╝██║   ██║██╔════╝    ██║  ██║███║██╔═████╗██╔═████╗
██║     ██║   ██║█████╗      ███████║╚██║██║██╔██║██║██╔██║
██║     ╚██╗ ██╔╝██╔══╝      ██╔══██║ ██║████╔╝██║████╔╝██║
╚██████╗ ╚████╔╝ ███████╗    ██║  ██║ ██║╚██████╔╝╚██████╔╝
 ╚═════╝  ╚═══╝  ╚══════╝    ╚═╝  ╚═╝ ╚═╝ ╚═════╝  ╚═════╝

Exécution de code à distance dans Windows Netlogon via un débordement de tampon de pile CLDAP

CVSS CWE Python License


Un seul paquet UDP envoyé sur le port 389 provoque un débordement d'un tampon de pile de 528 octets dans LSASS sur tout contrôleur de domaine Windows non corrigé. LSASS plante. Le contrôleur de domaine redémarre en environ 60 secondes. Aucun identifiant requis.

Vecteur d'attaqueUDP 389 (CLDAP), pré-authentification, zéro identifiant
ImpactCrash de LSASS, redémarrage du contrôleur de domaine, RCE potentielle
CWECWE-121 (débordement de tampon basé sur la pile)
Vecteur CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Publié12 mai 2026 par Microsoft

Démarrage rapide

root@kitploit:~
python3 poc.py 10.0.50.21 corp.local

Le PoC envoie un ping normal, puis un ping de débordement avec un nom d'utilisateur de 130 caractères, puis vérifie si le contrôleur de domaine a survécu. Environ 10 secondes au total.

Systèmes affectés

Versions de Windows Server agissant en tant que contrôleurs de domaine :

Version du serveurCorrigé dans
2012 / 2012 R2Correctifs réservés à ESU
201610.0.14393.9140
201910.0.17763.8755
202210.0.20348.5074
2022 23H210.0.25398.2330
202510.0.26100.32772

Cause racine

NlGetLocalPingResponse alloue un tampon de pile de 528 octets et le transmet à BuildSamLogonResponse. Cette fonction appelle NetpLogonPutUnicodeString pour écrire le nom du serveur, le nom de domaine, les GUID et le nom d'utilisateur contrôlé par l'attaquant dans le tampon.

Le bug : NetpLogonPutUnicodeString reçoit une longueur maximale en octets mais la lit comme un nombre de WCHAR. Chaque chaîne écrite via ce chemin occupe deux fois l'espace attendu. Le champ « User » du filtre CLDAP (jusqu'à 130 wchars, 260 octets sur le fil) pousse l'écriture combinée au-delà de la limite de 528 octets.

root@kitploit:~
I_NetLogonLdapLookupEx
  -> NlGetLocalPingResponse           // 528-byte stack buffer
    -> LogonRequestHandler
      -> BuildSamLogonResponse
        -> NetpLogonPutUnicodeString   // byte/WCHAR size confusion

Utilisation

root@kitploit:~
python3 poc.py <target_ip> <domain_name> [options]
OptionDescriptionDéfaut
-lLongueur du nom d'utilisateur en caractères130
-tDélai d'expiration de la réception UDP (secondes)5
-dDélai entre le débordement et la vérification de disponibilité (secondes)3
root@kitploit:~
# Connectivity test (short username, no overflow)
python3 poc.py 10.0.50.21 corp.local

# Default overflow attempt
python3 poc.py 10.0.50.21 corp.local -l 130

# Larger payload, longer timeout for slow networks
python3 poc.py 10.0.50.21 corp.local -l 200 -t 10

Python 3.8+. Aucun paquet tiers.

Fonctionnement

  1. Phase 1. Envoyer un ping CLDAP normal avec le nom d'utilisateur « testuser » pour confirmer que le contrôleur de domaine répond sur UDP 389.
  2. Phase 2. Envoyer le même paquet mais avec un nom d'utilisateur de 130+ caractères « A ». Le nom d'utilisateur long provoque le débordement du tampon de pile de 528 octets. Si LSASS plante, l'appel de réception expire.
  3. Phase 3. Attendre le délai configuré. Envoyer un ping normal. L'absence de réponse signifie que LSASS est tombé.

Le débordement provoque un déni de service (crash de LSASS, redémarrage du contrôleur de domaine). La corruption de la pile pourrait permettre une RCE, mais ce PoC reste au niveau du déni de service.

Détection

Réseau. Recherchez les requêtes de recherche CLDAP avec un attribut de filtre « User » plus long que 20 à 30 caractères. Les pings normaux de localisation de contrôleur de domaine utilisent des noms de comptes de service courts.

Hôte. Surveillez les crashs de LSASS liés à netlogon.dll (ID d'événement 1000). Activez la journalisation de débogage Netlogon :

root@kitploit:~
nltest /dbflag:0x2080ffff

Atténuation

  • Installez la mise à jour de sécurité Microsoft de mai 2026
  • Restreignez le trafic UDP 389 entrant aux sous-réseaux d'administration de confiance
  • Versions héritées de Server hors ESU : 0patch fournit des micropatchs (correctif d'une instruction : mov edx, 0x40 réduit de moitié la longueur maximale du nom d'utilisateur)

Références

  • Guide des mises à jour de sécurité Microsoft
  • NVD - CVE-2026-41089
  • Analyse et micropatchs de 0patch
  • Rétro-ingénierie Aretiq AI
  • RFC 4511 - LDAP
  • MS-ADTS - Localisateur de contrôleur de domaine CLDAP

Légal. Ce code existe à des fins de recherche en sécurité autorisée et d'éducation. Testez uniquement contre des systèmes que vous possédez ou pour lesquels vous avez une autorisation écrite. L'accès non autorisé à des systèmes informatiques viole le CFAA et les lois équivalentes dans la plupart des juridictions.

Licence MIT

Télécharger l’outil