Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-41089 — CVE-2026-41089 PoC — Netlogon CLDAP スタックバッファオーバーフロー (CVSS 9.8 緊急) | Kitploit
ツール/GitHubGitHub/0xabcd01/cve-2026-41089
脆弱性分析エクスプロイトペネトレーションテスト学習と教育バイナリエクスプロイト
GitHub0xabcd01/cve-2026-41089

CVE-2026-41089

CVE-2026-41089 PoC — Netlogon CLDAP スタックバッファオーバーフロー (CVSS 9.8 緊急)

リポジトリを見る
209672ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-41089

root@kitploit:~
 ██████╗██╗   ██╗███████╗    ██╗  ██╗ ██╗ ██████╗  ██████╗
██╔════╝██║   ██║██╔════╝    ██║  ██║███║██╔═████╗██╔═████╗
██║     ██║   ██║█████╗      ███████║╚██║██║██╔██║██║██╔██║
██║     ╚██╗ ██╔╝██╔══╝      ██╔══██║ ██║████╔╝██║████╔╝██║
╚██████╗ ╚████╔╝ ███████╗    ██║  ██║ ██║╚██████╔╝╚██████╔╝
 ╚═════╝  ╚═══╝  ╚══════╝    ╚═╝  ╚═╝ ╚═╝ ╚═════╝  ╚═════╝

Windows Netlogon の CLDAP スタックバッファオーバーフローによるリモートコード実行

CVSS CWE Python License


細工された 1 つの UDP パケットをポート 389 に送信することで、パッチが適用されていない Windows ドメインコントローラ上の LSASS 内の 528 バイトのスタックバッファがオーバーフローします。プロセスはクラッシュし、DC は約 60 秒で再起動します。認証は不要です。

攻撃ベクトルUDP 389 (CLDAP)、事前認証なし、認証情報不要
影響LSASS クラッシュ、DC 再起動、潜在的な RCE
CWECWE-121 (スタックベースのバッファオーバーフロー)
CVSS ベクトルAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
公開日2026 年 5 月 12 日 Microsoft より公開

クイックスタート

root@kitploit:~
python3 poc.py 10.0.50.21 corp.local

3 つのフェーズ: DC が応答していることを確認する通常の ping、130 文字のユーザー名によるオーバーフロー ping、死活確認。約 10 秒で完了します。

影響を受けるシステム

ドメインコントローラとして動作しているすべての Windows Server バージョン:

根本原因

NlGetLocalPingResponse は 528 バイトのスタックバッファを割り当て、それを BuildSamLogonResponse に渡します。この関数は NetpLogonPutUnicodeString を呼び出して、サーバー名、ドメイン名、GUID、および攻撃者が制御するユーザー名をバッファに書き込みます。

バグの内容: NetpLogonPutUnicodeString は最大長をバイト単位で受け取りますが、それを WCHAR カウントとして扱います。このパスを通じて書き込まれるすべての文字列は、期待されるサイズの 2 倍の領域を占有します。CLDAP フィルタ内の "User" フィールド (最大 130 wchar、ワイヤ上では 260 バイト) により、結合された書き込みが 528 バイトの境界を超えます。

root@kitploit:~
I_NetLogonLdapLookupEx
  -> NlGetLocalPingResponse           // 528 バイトのスタックバッファ
    -> LogonRequestHandler
      -> BuildSamLogonResponse
        -> NetpLogonPutUnicodeString   // バイト/WCHAR サイズの混同

使用方法

root@kitploit:~
python3 poc.py <target_ip> <domain_name> [options]
フラグ説明デフォルト
-lユーザー名の文字数130
-tUDP recv タイムアウト (秒)
root@kitploit:~
# 接続テスト (短いユーザー名、オーバーフローなし)
python3 poc.py 10.0.50.21 corp.local

# デフォルトのオーバーフロー試行
python3 poc.py 10.0.50.21 corp.local -l 130

# 大規模ペイロード、低速ネットワーク向けの長いタイムアウト
python3 poc.py 10.0.50.21 corp.local -l 200 -t 10

Python 3.8+ が必要です。サードパーティパッケージは不要です。

動作の仕組み

  1. フェーズ 1. ユーザー名 "testuser" を使用した通常の CLDAP ping により、ターゲットが UDP 389 で応答することを確認します。
  2. フェーズ 2. 同一のパケット構造ですが、ユーザー名は 130 文字以上の "A" です。これによりシリアル化されたデータがスタックバッファの境界を超えます。LSASS がクラッシュすると、recv がタイムアウトします。
  3. フェーズ 3. 設定可能な遅延の後、2 回目の通常の ping で DC がまだ生きているかどうかを確認します。応答がない = LSASS クラッシュが確認されました。

このオーバーフローはサービス拒否 (LSASS クラッシュ、DC 再起動) を引き起こします。理論上はスタック破壊による RCE が可能ですが、この PoC はコード実行を試みません。

検出

ネットワーク. "User" フィルタ属性が 20~30 文字を超える検索リクエストがないか、CLDAP トラフィックをスキャンします。通常の DC ロケーター ping はサービスアカウント名 (短い文字列) を使用します。

ホスト. netlogon.dll に関連する LSASS クラッシュ (イベント ID 1000) を監視します。Netlogon デバッグログを有効にします:

root@kitploit:~
nltest /dbflag:0x2080ffff

緩和策

  • 2026 年 5 月の Microsoft セキュリティ更新プログラムをインストールする
  • UDP 389 のインバウンドを信頼済み管理サブネットに制限する
  • ESU 対象外のレガシー Server バージョン: 0patch がマイクロパッチを提供 (1 命令の修正: mov edx, 0x40 で最大ユーザー名長を半分に)

参考情報

  • Microsoft セキュリティ更新プログラムガイド
  • NVD - CVE-2026-41089
  • 0patch の分析とマイクロパッチ
  • Aretiq AI によるリバースエンジニアリング
  • RFC 4511 - LDAP
  • MS-ADTS - CLDAP DC ロケーター

法的通知. このコードは、許可されたセキュリティ研究および教育のために存在します。自分が所有するシステム、またはテストする書面による許可を得たシステムに対してのみテストしてください。コンピュータシステムへの不正アクセスは、CFAA およびほとんどの法域における同等の法律に違反します。

MIT License

ツールをダウンロード
サーバーバージョン修正バージョン
2012 / 2012 R2ESU 限定パッチ
201610.0.14393.9140
201910.0.17763.8755
202210.0.20348.5074
2022 23H210.0.25398.2330
202510.0.26100.32772
5
-dオーバーフローと死活確認の間の遅延 (秒)3