Sploitus

Exploit for CVE-2026-32202 CVE-2026-21510 CVE-2026-32202

kitploit · 2026-08-27

Exploit Code

MARKDOWN6 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ASDRF5GH67J8KI-CVE-2026-32202
Принудительная аутентификация zero-click: просмотр папки с подделанным .lnk вызывает разрешение UNC-пути во время отрисовки значка, принуждая жертву к исходящему подключению под управлением атакующего, которое раскрывает (и позволяет ретранслировать) её учётные данные Net-NTLMv2. Появилась из-за неполного исправления CVE-2026-21510: добавленная Microsoft проверка доверия срабатывала только во время вызова `ShellExecuteExW` в момент запуска, но ущерб уже наносится в точке `CControlPanelFolder::GetUIObjectOf`, которая вызывается до какой-либо проверки доверия в `ShellExecute`.

* * *

Проводник вызывает `CControlPanelFolder::GetUIObjectOf`, чтобы получить значок -> `CControlPanelFolder::GetModuleMapped` -> `PathFileExistsW(modulepath)` -> `GetFileAttributesW(modulepath)`. Если `modulepath` — UNC-путь, устанавливается исходящее SMB-подключение. Запуск не требуется; запрос о существовании файла вызывает удалённый `stat`, и это принудительно создаёт SMB-подключение. Редиректор SMB открывает соединение с произвольным сервером (TCP/445), запуская автоматическую NTLM-аутентификацию и раскрывая NTLMv2-хэш жертвы. 0click: достаточно просмотра значка для срабатывания.