Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-2636_PoC — CVE-2026-2636 的概念验证,这是一个 Windows CLFS.sys 漏洞,通过对 CreateLogFile 句柄执行 ReadFile 导致蓝屏死机(BSoD),可实现无特权拒绝服务攻击。 | Kitploit
工具/GitHubGitHub/oxfemale/cve-2026-2636_poc
漏洞利用框架漏洞分析漏洞利用
GitHuboxfemale/cve-2026-2636_poc

CVE-2026-2636_PoC

CVE-2026-2636 的概念验证,这是一个 Windows CLFS.sys 漏洞,通过对 CreateLogFile 句柄执行 ReadFile 导致蓝屏死机(BSoD),可实现无特权拒绝服务攻击。

查看仓库
1536个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-2636:CLFS.sys 不可恢复状态导致蓝屏死机(BSoD)

CVE-2026-2636

概述

CVE-2026-2636 是 Windows 通用日志文件系统(CLFS)驱动程序(CLFS.sys)中的一个漏洞。非特权用户可以通过对通过 CreateLogFile 打开的句柄调用 ReadFile API 来触发不可恢复的系统状态。这会导致蓝屏死机(BSoD),从而造成拒绝服务(DoS)。

CVSS 向量:(等待官方分配)
影响: 拒绝服务(系统崩溃)
发现时间: 2025
补丁发布: 2025 年 9 月累积更新


受影响系统

版本状态
Windows 11 23H2 及更早版本? 易受攻击
Windows 11 2024 LTSC(2025 年 9 月之前)? 易受攻击
Windows Server 2025(2025 年 9 月之前)? 易受攻击
Windows 11 2024 LTSC(含 2025 年 9 月更新)? 已修补
Windows Server 2025(含 2025 年 9 月更新)? 已修补
Windows 25H2(2025 年 9 月发布)? 已修补

技术深入分析

根本原因分析

该漏洞源于 CWE-159:特殊元素的不当使用处理不当。具体而言,CLFS 驱动程序未能正确验证与 CLFS 日志文件读取操作相关联的 I/O 请求包(IRP)中标志的组合。

IRP 标志行为

当通过 CreateLogFile 创建的句柄上调用 ReadFile 发起读取操作时,系统会生成一个带有特定标志的 IRP:

标志值描述
IRP_PAGING_IO0x02表示 I/O 与内存分页相关(分页文件或内存映射文件)
IRP_INPUT_OPERATION可变表示 I/O 操作涉及输入数据传输

关键见解: 为了确保函数行为正确,这些标志中至少一个应被启用。在 PoC 场景中,两者均被禁用,这导致触发了 BSoD 的错误处理路径。

为何重要

虽然 CLFS 子系统一直是过去漏洞(通常与精心构造的 .blf 文件相关)的来源,但此问题之所以独特,是因为:

  • ? 它不需要恶意构造的日志文件
  • ? 它仅依赖于一系列意外但合法的 Windows API 调用
  • ? 它凸显了驱动程序在处理来自用户模式的 I/O 请求时存在的逻辑缺陷
  • ? 它可以由非特权用户触发

概念验证(PoC)

代码分析

该 PoC 刻意保持极简,仅包含两个主要的 API 调用,展示了触发条件的简单性:

下载工具