Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-41089 — PoC de pré-auth para o CVE-2026-41089, estouro de pilha (stack overflow) no Netlogon CLDAP via UDP/389, causando o crash do LSASS/reinicialização do DC. Inclui script de exploit, análise de causa raiz, detecção e orientações de mitigação. | Kitploit
Ferramentas/GitHubGitHub/jelasin/cve-2026-41089
Análise de VulnerabilidadesExploraçãoSegurança de RedeTestes de PenetraçãoRed TeamingExploração de Binários
GitHubjelasin/cve-2026-41089

CVE-2026-41089

PoC de pré-auth para o CVE-2026-41089, estouro de pilha (stack overflow) no Netlogon CLDAP via UDP/389, causando o crash do LSASS/reinicialização do DC. Inclui script de exploit, análise de causa raiz, detecção e orientações de mitigação.

Ver Repositório
há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-41089

root@kitploit:~
 ██████╗██╗   ██╗███████╗    ██╗  ██╗ ██╗ ██████╗  ██████╗
██╔════╝██║   ██║██╔════╝    ██║  ██║███║██╔═████╗██╔═████╗
██║     ██║   ██║█████╗      ███████║╚██║██║██╔██║██║██╔██║
██║     ╚██╗ ██╔╝██╔══╝      ██╔══██║ ██║████╔╝██║████╔╝██║
╚██████╗ ╚████╔╝ ███████╗    ██║  ██║ ██║╚██████╔╝╚██████╔╝
 ╚═════╝  ╚═══╝  ╚══════╝    ╚═╝  ╚═╝ ╚═╝ ╚═════╝  ╚═════╝

Execução Remota de Código no Windows Netlogon via Estouro de Buffer de Pilha no CLDAP

CVSS CWE Python License


Um único pacote UDP forjado para a porta 389 causa estouro de um buffer de pilha de 528 bytes dentro do LSASS em qualquer Controlador de Domínio Windows sem patch. O LSASS trava. O DC reinicia em cerca de 60 segundos. Nenhuma credencial é necessária.

Vetor de AtaqueUDP 389 (CLDAP), pré-autenticação, zero credenciais
ImpactoTravamento do LSASS, reinicialização do DC, potencial RCE
CWECWE-121 (Estouro de Buffer Baseado em Pilha)
Vetor CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Publicado12 de maio de 2026 pela Microsoft

Início Rápido

root@kitploit:~
python3 poc.py 10.0.50.21 corp.local

O PoC envia um ping normal e, em seguida, um ping de estouro com um nome de usuário de 130 caracteres, e então verifica se o DC sobreviveu. Cerca de 10 segundos no total.

Sistemas Afetados

Versões do Windows Server que atuam como Controladores de Domínio:

Causa Raiz

NlGetLocalPingResponse aloca um buffer de pilha de 528 bytes e o entrega a BuildSamLogonResponse. Essa função chama NetpLogonPutUnicodeString para gravar nome do servidor, nome do domínio, GUIDs e o nome de usuário controlado pelo atacante no buffer.

O bug: NetpLogonPutUnicodeString recebe um comprimento máximo em bytes, mas o interpreta como uma contagem de WCHAR. Cada string gravada por esse caminho ocupa o dobro do espaço esperado. O campo "User" no filtro CLDAP (até 130 wchars, 260 bytes no fio) empurra a gravação combinada para além do limite de 528 bytes.

root@kitploit:~
I_NetLogonLdapLookupEx
  -> NlGetLocalPingResponse           // 528-byte stack buffer
    -> LogonRequestHandler
      -> BuildSamLogonResponse
        -> NetpLogonPutUnicodeString   // byte/WCHAR size confusion

Uso

root@kitploit:~
python3 poc.py <target_ip> <domain_name> [options]
FlagDescriçãoPadrão
-lComprimento do nome de usuário em caracteres
root@kitploit:~
# Connectivity test (short username, no overflow)
python3 poc.py 10.0.50.21 corp.local

# Default overflow attempt
python3 poc.py 10.0.50.21 corp.local -l 130

# Larger payload, longer timeout for slow networks
python3 poc.py 10.0.50.21 corp.local -l 200 -t 10

Python 3.8+. Nenhum pacote de terceiros.

Como Funciona

  1. Fase 1. Envie um ping CLDAP normal com o nome de usuário "testuser" para confirmar que o DC responde na porta UDP 389.
  2. Fase 2. Envie o mesmo pacote, mas com um nome de usuário de 130+ caracteres "A". O nome de usuário longo estoura o buffer de pilha de 528 bytes. Se o LSASS travar, a chamada recv expira.
  3. Fase 3. Aguarde o atraso configurado. Envie um ping normal. Sem resposta significa que o LSASS caiu.

O estouro causa um DoS (travamento do LSASS, reinicialização do DC). A corrupção da pilha pode permitir RCE, mas este PoC permanece no DoS.

Detecção

Rede. Procure por solicitações de busca CLDAP cujo atributo de filtro "User" tenha mais de 20-30 caracteres. Pings normais do localizador de DC usam nomes curtos de contas de serviço.

Host. Observe travamentos do LSASS vinculados a netlogon.dll (Event ID 1000). Ative o log de depuração do Netlogon:

root@kitploit:~
nltest /dbflag:0x2080ffff

Mitigação

  • Instale a atualização de segurança da Microsoft de maio de 2026
  • Restrinja o UDP 389 de entrada às sub-redes de gerenciamento confiáveis
  • Versões legadas do Server fora do ESU: a 0patch fornece micropatches (correção de uma instrução: mov edx, 0x40 reduz pela metade o comprimento máximo do nome de usuário)

Referências

  • Guia de Atualizações de Segurança da Microsoft
  • NVD - CVE-2026-41089
  • Análise e Micropatch da 0patch
  • Engenharia Reversa da Aretiq AI
  • RFC 4511 - LDAP
  • MS-ADTS - Localizador de DC CLDAP

Legal. Este código existe para pesquisa e educação em segurança autorizadas. Teste apenas em sistemas que você possui ou para os quais tenha permissão escrita para testar. O acesso não autorizado a sistemas de computação viola a CFAA e leis equivalentes na maioria das jurisdições.

Licença MIT

Baixar ferramenta
Versão do ServidorCorrigido em
2012 / 2012 R2Somente patches ESU
201610.0.14393.9140
201910.0.17763.8755
202210.0.20348.5074
2022 23H210.0.25398.2330
202510.0.26100.32772
130
-tTempo limite de recebimento UDP (segundos)5
-dAtraso entre o estouro e a verificação de atividade (segundos)3