Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-56158-.NET-Framework-RCE-PoC-Exploit — Gera cinco formatos de payload de desserialização .NET para CVE-2026-56158, entrega-os por endpoints HTTP/SOAP/JSON, inclui servidor mock, scanner e saída de relatório JSON. | Kitploit
Ferramentas/GitHubGitHub/sam00/cve-2026-56158-.net-framework-rce-poc-exploit
Scanners de VulnerabilidadesGeração de PayloadsAnálise Estática de Código (SAST)Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebDesenvolvimento de Payloads
GitHub
sam00/cve-2026-56158-.net-framework-rce-poc-exploit

CVE-2026-56158-.NET-Framework-RCE-PoC-Exploit

Gera cinco formatos de payload de desserialização .NET para CVE-2026-56158, entrega-os por endpoints HTTP/SOAP/JSON, inclui servidor mock, scanner e saída de relatório JSON.

Ver Repositório
124há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-56158 — Exploit PoC de Execução Remota de Código (RCE) no .NET Framework

Crítico (CVSS 9.8) — Desserialização de Dados Não Confiáveis (CWE-502) no Microsoft .NET Framework e no Runtime .NET Corrigido: 14 de julho de 2026 | Atribuído a: Positive Technologies (PT-2026-60174)


Índice

  • Visão Geral
  • Detalhes da Vulnerabilidade
  • Versões Afetadas
  • Vetores de Ataque
  • Arquitetura do Exploit
  • Estrutura de Arquivos
  • Instalação
  • Uso Passo a Passo
  • Testes
  • Detecção e Hardening
  • Mitigação
  • Referências
  • Aviso Legal
  • Licença

Visão Geral

CVE-2026-56158 é uma vulnerabilidade crítica de execução remota de código no Microsoft .NET Framework e no runtime do .NET. A falha existe na desserialização insegura de dados não confiáveis (CWE-502) — quando um aplicativo .NET usa serializadores legados (BinaryFormatter, NetDataContractSerializer, SoapFormatter, ObjectStateFormatter) ou Json.NET com TypeNameHandling.All/Auto, um atacante remoto não autenticado pode enviar um payload serializado especialmente criado que aciona a execução arbitrária de código durante a desserialização.

A vulnerabilidade possui pontuação base CVSS 3.1 de 9.8 Crítico com o vetor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, ou seja:

  • Vetor de Ataque: Rede (sem necessidade de acesso físico)
  • Complexidade de Ataque: Baixa
  • Privilégios Necessários: Nenhum
  • Interação do Usuário: Nenhuma
  • Impacto: Comprometimento total da Confidencialidade, Integridade e Disponibilidade

A Microsoft lançou atualizações de segurança em 14 de julho de 2026 como parte do ciclo mensal do Patch Tuesday.


Detalhes da Vulnerabilidade

CampoValor
CVE IDCVE-2026-56158
TítuloVulnerabilidade de Execução Remota de Código no .NET Framework
CVSS 3.19.8 Crítico (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
CVSS 2.07.5 Alto (AV:N/AC:L/Au:N/C:P/I:P/A:P)
CWECWE-502 (Desserialização de Dados Não Confiáveis)
Publicada14 de julho de 2026
Corrigida14 de julho de 2026
DescobridorPositive Technologies (PT-2026-60174)
EPSSAinda sem pontuação
CISA KEVNão listada

Causa Raiz

Os serializadores legados do runtime .NET reconstroem tipos de objetos arbitrários a partir de fluxos serializados sem validar o tipo ou o conteúdo. Quando um atacante controla a entrada serializada, ele pode direcionar o desserializador para instanciar tipos inesperados cujos construtores, callbacks ou setters de propriedades executam código arbitrário — um clássico ataque de cadeia de gadgets por desserialização.

A vulnerabilidade afeta múltiplos mecanismos de serialização:

  1. BinaryFormatter — Fluxo binário com metadados de tipo; a cadeia de gadgets TypeConfuseDelegate delega para Process.Start
  2. NetDataContractSerializer — Formato XML que inclui informações de tipo .NET; permite instanciação direta de tipos
  3. SoapFormatter — Envelope SOAP XML com referências de tipo CLR; ProcessStartInfo incorporado no corpo SOAP
  4. ObjectStateFormatter — Formato binário do ViewState ASP.NET; Process.Start via campo ViewState
  5. Json.NET (Newtonsoft.Json) — JSON com metadados $type quando TypeNameHandling.All/Auto está habilitado; o gadget ObjectDataProvider chama Process.Start

Versões Afetadas

ProdutoIntervalo VulnerávelVersão CorrigidaArtigo da KB
.NET 8.08.0.0 – 8.0.288.0.29KB5100998
.NET 9.09.0.0 – 9.0.179.0.18KB5100998
.NET 10.010.0.0 – 10.0.910.0.10KB5101001
.NET Framework 3.5Todas as versões anteriores ao patchCorrigidaKB5100985
.NET Framework 4.6.2–4.7.2Todas as versões anteriores ao patchCorrigidaKB5100991
.NET Framework 4.8Todas as versões anteriores ao patchCorrigidaKB5101011
.NET Framework 4.8.1Todas as versões anteriores ao patchCorrigidaKB5101002
Visual Studio 2022 (17.12)Antes do patch17.12.x—
Visual Studio 2022 (17.14)Antes do patch17.14.x—
Visual Studio 2026 (18.7)Antes do patch18.7.x—

Pacotes Alpine Linux:

  • dotnet8-runtime < 8.0.29-r0
  • dotnet9-runtime < 9.0.18-r0
  • dotnet10-runtime < 10.0.10-r0

Vetores de Ataque

Este exploit PoC gera e entrega payloads por meio de 5 formatos diferentes de ataque por desserialização:

1. BinaryFormatter (Gadget TypeConfuseDelegate)

Serialized Stream → BinaryFormatter.Deserialize() → TypeConfuseDelegate
  → Process.Start("cmd.exe", "/c calc.exe") → RCE
  • Formato: Binário (fluxo serializado .NET)
  • Content-Type: application/octet-stream
  • Entrega: corpo de HTTP POST, arquivo
  • Gadget: ActivitySurrogateSelector+ObjectSurrogate → TypeConfuseDelegate → Process.Start

2. NetDataContractSerializer

XML with type info → NetDataContractSerializer.ReadObject()
  → ProcessStartInfo instantiation → Process.Start → RCE
  • Formato: XML com informações de tipo .NET incorporadas
  • Content-Type: application/octet-stream ou text/xml
  • Entrega: corpo de HTTP POST, endpoint WCF

3. SoapFormatter

SOAP envelope → SoapFormatter.Deserialize()
  → ProcessStartInfo in SOAP body → Process.Start → RCE
  • Formato: Envelope SOAP XML com referências de tipo CLR
  • Content-Type: text/xml
  • Entrega: endpoint SOAP WCF/ASMX

4. ObjectStateFormatter (ViewState)

ViewState binary → ObjectStateFormatter.Deserialize()
  → Process.Start via ViewState field → RCE
  • Formato: Binário (formato ViewState ASP.NET)
  • Content-Type: application/octet-stream
  • Entrega: campo __VIEWSTATE de HTTP POST

5. Json.NET (TypeNameHandling.All)

JSON with $type → JsonConvert.DeserializeObject<T>(json, TypeNameHandling.All)
  → ObjectDataProvider.MethodName = "Start" → Process.Start → RCE
  • Formato: JSON com metadados $type
  • Content-Type: application/json
  • Entrega: endpoint de API REST com TypeNameHandling.All ou Auto

Arquitetura do Exploit

Baixar ferramenta