Skip to content
Exploit for Stack

Exploit for Stack

Sploitus September 10, 2026

Я публикую подробный технический разбор критической уязвимости CVE-2026-41089, обнаруженной в службе Windows Netlogon. Мой анализ показывает, что проблема связана с переполнением буфера в стеке (CWE-121). Путем отправки специально сформированных запросов к контроллеру домена (DC) неаутентифицированный атакующий может вызвать повреждение памяти и выполнить произвольный код на уровне NT AUTHORITY\SYSTEM.

"He who controls Netlogon, controls the kingdom."

Поскольку эксплуатация уязвимости не требует аутентификации и взаимодействия с пользователем, данная проблема представляет критическую угрозу для корпоративных инфраструктур, открывая прямой путь к компрометации Active Directory.

A[Unauthenticated Attacker] -->|Network Access| B[Locate Domain Controller]

B -->|Send Crafted Netlogon Packet| C[Trigger Stack Buffer Overflow]

C -->|Memory Corruption in LSASS| D[Arbitrary Code Execution]

E --> F[Complete Active Directory Compromise]

Domain Takeover: Мгновенный захват прав Администратора Домена.

Credential Harvesting: Полный доступ к базе учетных записей NTDS.dit.

Lateral Movement: Беспрепятственный доступ ко всем устройствам в домене.

Persistence: Возможность генерации Golden Tickets и скрытых учетных записей.

[!] Аварийное завершение или перезапуск службы Netlogon (процесс lsass.exe).

[!] Подозрительное порождение дочерних процессов из lsass.exe.

[!] Всплески аномальных RPC-запросов к контроллерам домена.

📈 Рекомендуемые источники логов: Windows Security Events (Event IDs сбоев служб), Sysmon (Process Creation), Microsoft Defender for Identity.

🟢 Установка патчей: Незамедлительно установите обновления безопасности от Microsoft для Windows Server DC.

🟢 Сетевое сегментирование: Ограничьте доступ к RPC/Netlogon только для доверенных подсетей через файрвол.

🟡 EDR Мониторинг: Настройте поведенческий анализ процесса lsass.exe.

⚠️ ВАЖНО: Данный модуль разработан исключительно для безопасной диагностики в составе платформы AI Security Tool. Мы настоятельно рекомендуем использовать только одобренные модули из официального репозитория.

Для работы модуля потребуется установленное ядро программы:

Инструкция по сборке из исходного кода доступна в официальном репозитории AI Security Tool.

# Тест подключения и базовая проверка (короткое имя пользователя)

python3 CVE-2026-41089.py 10.0.50.21 corp.local

# Проверка уязвимости к переполнению буфера (длина 130)

python3 CVE-2026-41089.py 10.0.50.21 corp.local -l 130

# Безопасная проверка с повышенным таймаутом для медленных сетей

python3 CVE-2026-41089.py 10.0.50.21 corp.local -l 200 -t 10

🔍 Модули проверки безопасности и PoC репозитории

Коллекция уязвимостей, PoC-скриптов и исследований, поддерживаемая участниками нашего сообщества:

🔥 Remote Code Execution (RCE) & Network Vulns 4 модуля

CVE-2026-41089Netlogon Remote Code Execution Exploit

CVE-2026-20805Windows Remote Code Execution Proof-of-Concept

CVE-2026-41096 — Critical RCE Vulnerability Scanner Module

CVE-2026-24291 — Network Protocol Remote Code Execution

🛡️ Privilege Escalation (EoP) & Services 2 модуля

CVE-2026-66804 — CrossDevice Service Elevation of Privilege

CVE-2026-50416 — Local Privilege Escalation Writeup & PoC

📚 Vulnerability Research & Writeups 2 модуля

CVE-2026-42978 — Deep Technical Analysis & PoC Research

CVE-2026-83991 — Full WriteUp & Exploitation Demonstration

Данный модуль и материалы предоставляются исключительно для авторизованного аудита безопасности и исследовательских целей.

Использование данного модуля на системах без предварительного письменного согласия владельца является незаконным. Автор и разработчики AI Security Tool не несут ответственности за возможный ущерб, вызванный некорректным использованием материалов.

Мы приветствуем любой вклад в развитие проекта! Основные направления:

ИИ-Интеграции: Подключение новых LLM-провайдеров и разработка специализированных агентов.

Security Tools: Разработка модулей проверки безопасности и интеграция CLI-сканеров.

Оптимизация: Повышение скорости работы парсеров и безопасности выполнения.

Документация: Написание исследовательских материалов и переводы.

Open Collective: opencollective.com/ZeroDayEvil

AI Security Tool — Reimagining terminal workflow and automation for cybersecurity professionals.