Sploitus

Exploit for CVE_2026_40369

kitploit · 2026-08-25

Exploit Code

MARKDOWN31 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-JOE1SN-CVE_2026_40369
# CVE_2026_40369 Exploit

poc и эксплойт для CVE_2026_40369, связанные с моим анализом, используют cmake.

Отладочный код, файлы poc и эксплойта для воспроизведения CVE_2026_40369 написаны с использованием cmake. Для компиляции по-прежнему достаточно обычных команд cmake.

![image-20260530202251939](https://assets.kitploit.com/production/public/readmes/49817/d8d0246985189a3443a1a22723689fac8c7816e5295e2af8b44fb4079e8cedc0.png)

Об аналитической статье:

  * Аккаунт WeChat: https://mp.weixin.qq.com/s/jUEW6MPkWhmxt_8w2Oszhg
  * Мой блог: https://joe1sn.eu.org/2026/05/30/CVE-2026-40369



Возможно, в нашем аккаунте WeChat < **不止Sec** > вы найдёте больше интересующего вас контента

![img](https://assets.kitploit.com/production/public/readmes/49817/4bd3b538c5c2e681af710f0f23f1129888b1a22b83564facee4da14c3d8bb1c1.jpg)

# Внимание

[2026-07-23]: Попытка обойти kASLR с помощью инструмента prefectch, но всё ещё высокая вероятность синего экрана, и на практике он практически не срабатывает.

![image-20260723215539027](https://assets.kitploit.com/production/public/readmes/49817/391bddb5e38caca71d1bd965893ed0684da16385896d01c19c57b3c6cc79987b.png)

  * Для эксплуатации требуется заранее получить утечку базового адреса `ntoskrl.exe`, что на 25H2 сделать сложно. Поэтому в моём/исходном exp его нужно задавать вручную.
  * Этот приём можно применить только один раз, так как это инкремент без фиксированного значения и с потерями, поэтому впоследствии может возникнуть ситуация, когда адрес `CmpLayerVersions` не удаётся найти. Либо вы можете использовать другое расположение информации о версии для построения victim fake chunk.
  * Использована техника внедрения удалённого потока (remote thread injection), которая может не пройти проверку антивируса, что значительно сужает поверхность атаки.
  * В моём exp вам, возможно, потребуется изменить смещения в зависимости от версии системы; смещения находятся в `include\common\gadget.hpp`.
  * В моём exp значение `CmpLayerVersionCount` не восстанавливается, хотя я считаю, что это не важно.