Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-41089 — CVE-2026-41089 PoC — Netlogon CLDAP estouro de buffer de pilha (CVSS 9.8 CRÍTICO) | Kitploit
Ferramentas/GitHubGitHub/0xabcd01/cve-2026-41089
Análise de VulnerabilidadesExploraçãoTestes de PenetraçãoAprendizado e EducaçãoExploração de Binários
GitHub0xabcd01/cve-2026-41089

CVE-2026-41089

CVE-2026-41089 PoC — Netlogon CLDAP estouro de buffer de pilha (CVSS 9.8 CRÍTICO)

Ver Repositório
209674há 3 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-41089

root@kitploit:~
 ██████╗██╗   ██╗███████╗    ██╗  ██╗ ██╗ ██████╗  ██████╗
██╔════╝██║   ██║██╔════╝    ██║  ██║███║██╔═████╗██╔═████╗
██║     ██║   ██║█████╗      ███████║╚██║██║██╔██║██║██╔██║
██║     ╚██╗ ██╔╝██╔══╝      ██╔══██║ ██║████╔╝██║████╔╝██║
╚██████╗ ╚████╔╝ ███████╗    ██║  ██║ ██║╚██████╔╝╚██████╔╝
 ╚═════╝  ╚═══╝  ╚══════╝    ╚═╝  ╚═╝ ╚═╝ ╚═════╝  ╚═════╝

Execução Remota de Código no Windows Netlogon via Estouro de Buffer de Pilha CLDAP

CVSS CWE Python License


Um único pacote UDP malicioso enviado para a porta 389 causa estouro em um buffer de pilha de 528 bytes dentro do LSASS em qualquer Controlador de Domínio Windows sem patch. O processo falha. O DC reinicia em aproximadamente 60 segundos. Nenhuma autenticação é necessária.

Vetor de AtaqueUDP 389 (CLDAP), pré-autenticação, zero credenciais
ImpactoFalha do LSASS, reinicialização do DC, possível RCE
CWECWE-121 (Estouro de Buffer baseado em Pilha)
Vetor CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Publicado12 de maio de 2026 por Microsoft

Início Rápido

root@kitploit:~
python3 poc.py 10.0.50.21 corp.local

Três fases: ping normal para confirmar que o DC está ativo, ping de estouro com um nome de usuário de 130 caracteres, verificação de atividade. Leva aproximadamente 10 segundos.

Sistemas Afetados

Todas as versões do Windows Server em execução como Controlador de Domínio:

Versão do ServidorCorrigido Em
2012 / 2012 R2Correções apenas ESU
201610.0.14393.9140
201910.0.17763.8755
202210.0.20348.5074
2022 23H210.0.25398.2330
202510.0.26100.32772

Causa Raiz

NlGetLocalPingResponse aloca um buffer de pilha de 528 bytes e o passa para BuildSamLogonResponse. Essa função chama NetpLogonPutUnicodeString para escrever no buffer o nome do servidor, nome do domínio, GUIDs e o nome de usuário controlado pelo atacante.

O bug: NetpLogonPutUnicodeString recebe um comprimento máximo em bytes, mas o trata como uma contagem de WCHAR. Cada string escrita por esse caminho ocupa o dobro do espaço esperado. O campo "User" no filtro CLDAP (até 130 wchars, 260 bytes no fio) empurra a escrita combinada para além do limite de 528 bytes.

root@kitploit:~
I_NetLogonLdapLookupEx
  -> NlGetLocalPingResponse           // buffer de pilha de 528 bytes
    -> LogonRequestHandler
      -> BuildSamLogonResponse
        -> NetpLogonPutUnicodeString   // confusão entre tamanho byte/WCHAR

Uso

root@kitploit:~
python3 poc.py <target_ip> <domain_name> [opções]
FlagDescriçãoPadrão
-lComprimento do nome de usuário em caracteres130
-tTimeout de recebimento UDP (segundos)5
-dAtraso entre estouro e verificação de atividade (segundos)3
root@kitploit:~
# Teste de conectividade (nome de usuário curto, sem estouro)
python3 poc.py 10.0.50.21 corp.local

# Tentativa de estouro padrão
python3 poc.py 10.0.50.21 corp.local -l 130

# Payload maior, timeout mais longo para redes lentas
python3 poc.py 10.0.50.21 corp.local -l 200 -t 10

Requer Python 3.8+. Sem pacotes de terceiros.

Como Funciona

  1. Fase 1. Um ping CLDAP normal com o nome de usuário "testuser" confirma que o alvo responde na porta UDP 389.
  2. Fase 2. A mesma estrutura de pacote, mas o nome de usuário contém 130+ caracteres "A". Isso empurra os dados serializados para além do limite do buffer de pilha. Se o LSASS falhar, o recv expira.
  3. Fase 3. Após um atraso configurável, um segundo ping normal verifica se o DC ainda está ativo. Sem resposta = falha do LSASS confirmada.

O estouro desencadeia uma negação de serviço (falha do LSASS, reinicialização do DC). RCE por corrupção de pilha é teoricamente possível. Este PoC não tenta execução de código.

Detecção

Rede. Analise o tráfego CLDAP em busca de solicitações de pesquisa onde o atributo de filtro "User" exceda 20-30 caracteres. Pings normais de localização de DC usam nomes de contas de serviço (strings curtas).

Host. Monitore falhas do LSASS relacionadas ao netlogon.dll (ID do Evento 1000). Ative o log de depuração do Netlogon:

root@kitploit:~
nltest /dbflag:0x2080ffff

Mitigação

  • Instale a atualização de segurança da Microsoft de maio de 2026
  • Restrinja o tráfego UDP 389 de entrada para sub-redes de gerenciamento confiáveis
  • Para versões legadas de servidor fora do ESU: a 0patch fornece micropatches (correção de uma instrução: mov edx, 0x40 para reduzir pela metade o comprimento máximo do nome de usuário)

Referências

  • Guia de Atualização de Segurança da Microsoft
  • NVD - CVE-2026-41089
  • Análise e Micropatch da 0patch
  • Engenharia Reversa da Aretiq AI
  • RFC 4511 - LDAP
  • MS-ADTS - Localizador de DC CLDAP

Legal. Este código existe para pesquisa de segurança autorizada e educação. Teste apenas em sistemas que você possui ou para os quais possui permissão por escrito para testar. O acesso não autorizado a sistemas de computador viola o CFAA e leis equivalentes na maioria das jurisdições.

Licença MIT

Baixar ferramenta