Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-41089 — PoC pre-autenticazione per CVE-2026-41089, overflow dello stack Netlogon CLDAP via UDP/389, che provoca il crash di LSASS/riavvio del DC. Include script di exploit, analisi della causa principale, rilevamento e linee guida per la mitigazione. | Kitploit
Strumenti/GitHubGitHub/jelasin/cve-2026-41089
Analisi delle VulnerabilitàExploitSicurezza di RetePenetration TestingRed TeamingBinary Exploitation
GitHubjelasin/cve-2026-41089

CVE-2026-41089

PoC pre-autenticazione per CVE-2026-41089, overflow dello stack Netlogon CLDAP via UDP/389, che provoca il crash di LSASS/riavvio del DC. Include script di exploit, analisi della causa principale, rilevamento e linee guida per la mitigazione.

Vedi Repository
2 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-41089

root@kitploit:~
 ██████╗██╗   ██╗███████╗    ██╗  ██╗ ██╗ ██████╗  ██████╗
██╔════╝██║   ██║██╔════╝    ██║  ██║███║██╔═████╗██╔═████╗
██║     ██║   ██║█████╗      ███████║╚██║██║██╔██║██║██╔██║
██║     ╚██╗ ██╔╝██╔══╝      ██╔══██║ ██║████╔╝██║████╔╝██║
╚██████╗ ╚████╔╝ ███████╗    ██║  ██║ ██║╚██████╔╝╚██████╔╝
 ╚═════╝  ╚═══╝  ╚══════╝    ╚═╝  ╚═╝ ╚═╝ ╚═════╝  ╚═════╝

Esecuzione di codice remoto in Windows Netlogon tramite stack buffer overflow in CLDAP

CVSS CWE Python License


Un singolo pacchetto UDP sulla porta 389 fa oltrepassare un buffer di stack da 528 byte all'interno di LSASS su qualsiasi Domain Controller Windows non aggiornato. LSASS va in crash. Il DC si riavvia in circa 60 secondi. Nessuna credenziale richiesta.

Vettore d'attaccoUDP 389 (CLDAP), pre-auth, zero credenziali
ImpattoCrash di LSASS, riavvio del DC, potenziale RCE
CWECWE-121 (Stack-based Buffer Overflow)
Vettore CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Pubblicazione12 maggio 2026 da Microsoft

Avvio rapido

root@kitploit:~
python3 poc.py 10.0.50.21 corp.local

Il PoC invia un ping normale, poi un ping con overflow con username di 130 caratteri, quindi verifica se il DC è sopravvissuto. Circa 10 secondi in totale.

Sistemi interessati

Versioni di Windows Server che fungono da Domain Controller:

Versione ServerCorretta In
2012 / 2012 R2Solo patch ESU
201610.0.14393.9140
201910.0.17763.8755
202210.0.20348.5074
2022 23H210.0.25398.2330
202510.0.26100.32772

Causa principale

NlGetLocalPingResponse alloca un buffer di stack da 528 byte e lo passa a BuildSamLogonResponse. Questa funzione chiama NetpLogonPutUnicodeString per scrivere nome del server, nome di dominio, GUID e lo username controllato dall'attaccante all'interno del buffer.

Il bug: NetpLogonPutUnicodeString riceve una lunghezza massima in byte ma la legge come conteggio di WCHAR. Ogni stringa scritta attraverso questo percorso occupa il doppio dello spazio previsto. Il campo "User" nel filtro CLDAP (fino a 130 wchar, 260 byte sul wire) spinge la scrittura combinata oltre il limite di 528 byte.

root@kitploit:~
I_NetLogonLdapLookupEx
  -> NlGetLocalPingResponse           // buffer di stack da 528 byte
    -> LogonRequestHandler
      -> BuildSamLogonResponse
        -> NetpLogonPutUnicodeString   // confusione byte/WCHAR sulla dimensione

Utilizzo

root@kitploit:~
python3 poc.py <target_ip> <domain_name> [options]
FlagDescrizioneDefault
-lLunghezza username in caratteri130
-tTimeout ricezione UDP (secondi)5
-dRitardo tra overflow e controllo di attività (secondi)3
root@kitploit:~
# Test di connettività (username corto, nessun overflow)
python3 poc.py 10.0.50.21 corp.local

# Tentativo di overflow predefinito
python3 poc.py 10.0.50.21 corp.local -l 130

# Payload più grande, timeout più lungo per reti lente
python3 poc.py 10.0.50.21 corp.local -l 200 -t 10

Python 3.8+. Nessun pacchetto di terze parti.

Come funziona

  1. Fase 1. Invia un normale ping CLDAP con username "testuser" per confermare che il DC risponde su UDP 389.
  2. Fase 2. Invia lo stesso pacchetto ma con uno username di 130+ caratteri "A". Lo username lungo supera il buffer di stack da 528 byte. Se LSASS va in crash, la chiamata recv va in timeout.
  3. Fase 3. Attende il ritardo configurato. Invia un ping normale. Nessuna risposta significa che LSASS è andato giù.

L'overflow causa un DoS (crash di LSASS, riavvio del DC). La corruzione dello stack potrebbe consentire RCE, ma questo PoC si ferma al DoS.

Rilevamento

Rete. Cercare richieste di ricerca CLDAP con attributo del filtro "User" più lungo di 20-30 caratteri. I normali ping di DC locator usano nomi di account di servizio brevi.

Host. Monitorare i crash di LSASS legati a netlogon.dll (Event ID 1000). Attivare la registrazione di debug di Netlogon:

root@kitploit:~
nltest /dbflag:0x2080ffff

Mitigazione

  • Installare l'aggiornamento di sicurezza Microsoft di maggio 2026
  • Limitare UDP 389 in ingresso alle sole subnet di gestione fidate
  • Versioni Server legacy fuori dall'ESU: 0patch distribuisce micropatch (fix a singola istruzione: mov edx, 0x40 dimezza la lunghezza massima dello username)

Riferimenti

  • Microsoft Security Update Guide
  • NVD - CVE-2026-41089
  • 0patch Analysis and Micropatch
  • Aretiq AI Reverse Engineering
  • RFC 4511 - LDAP
  • MS-ADTS - CLDAP DC Locator

Legale. Questo codice esiste per ricerca sulla sicurezza autorizzata e formazione. Testare solo contro sistemi di tua proprietà o per i quali hai autorizzazione scritta. L'accesso non autorizzato a sistemi informatici viola il CFAA e leggi equivalenti nella maggior parte delle giurisdizioni.

Licenza MIT

Scarica lo strumento