صنف الباحثون الأمنيون ومنصات استخبارات التهديدات هذه الثغرة على أنها "قابلة للانتشار كدودة" (Wormable) بسبب قابليتها للاستغلال قبل المصادقة ودور خوادم التحكم بالمجال المحوري في إدارة الهوية داخل بيئات ويندوز المؤسسية . وقد لخص تقييم من شركة Action1 المخاطر بقولهم: "يمكن لخادم تحكم مجال ضعيف أن يحول طلب شبكة مُصمم خصيصاً إلى طريق مباشر نحو اختراق المؤسسة"
. وحذر جيسون كيكتا، مدير التكنولوجيا في Automox، من أن "وجود غابات (Active Directory) مصححة بشكل جزئي ليس حالة يمكن الدفاع عنها لثغرة في خادم التحكم بالمجال قبل المصادقة"، ونصح المسؤولين بتقييد حركة مرور Netlogon على مستوى الشبكة بالإضافة إلى التصحيح
.
ظهرت أكواد إثبات مفهوم (PoC) عامة على GitHub، مما يُسرّع تاريخياً من عمليات الاستغلال الجماعي في غضون 24 إلى 72 ساعة . يجب على المؤسسات أن تفترض أن أدوات الفحص والاستغلال الآلي قيد التداول بالفعل.
تؤثر الثغرة على جميع إصدارات ويندوز سيرفر المدعومة التي تشغّل خدمة Netlogon ولم يتم تصحيحها بعد 12 مايو 2026 . تشير قوائم المنتجات المنشورة من عدة جهات أمنية وقاعدة بيانات NVD إلى الإصدارات الضعيفة التالية
:
المشكلة موجودة في معالج بروتوكول MS-NRPC ويمكن تحفيزها عبر المنفذ TCP 445 أو المنفذ UDP 389 (منفذ محدد موقع DC)، مما يعني أن مسارات التعرض القياسية لخادم التحكم بالمجال كافية للمهاجم للوصول إلى المسار البرمجي الضعيف .
أصدرت مايكروسوفت تحديثات للثغرة CVE-2026-41089 في 12 مايو 2026 . يجب على المؤسسات أن تطبق فوراً التحديث المناسب لبُنية ويندوز سيرفر الخاصة بها. تدرج قاعدة بيانات Rapid7 للثغرات معرّفات KB التالية للتوزيعات المدعومة
:
صَحِّح جميع خوادم التحكم بالمجال في نافذة صيانة واحدة ومضغوطة حيثما كان ذلك ممكناً من الناحية التشغيلية، لأن الثغرة قبل المصادقة ويتم استغلالها بنشاط .
للمؤسسات التي تشغل تنصيبات ويندوز سيرفر خرجت من نطاق الدعم ولم تعد قادرة على تلقي تحديثات مايكروسوفت الرسمية، أصدرت شركة Acros Security رقعة مصغرة ومجانية عبر منصتها 0patch . تقدم هذه الرقعة المصغرة إصلاحًا جراحياً بسيطاً: فهي تخفض إلى النصف الحد الأقصى لحجم سلسلة اسم المستخدم التي يتحكم بها المهاجم خلال المعالجة، مما يعطّل تجاوز سعة المخزن المؤقت دون تغيير مسارات برمجية أخرى
.
أكدت 0patch توفر الرقعة المصغرة لـ:
يتم نشر الرقعة المصغرة عبر وكيل 0patch وتُطبَق في الذاكرة دون الحاجة لإعادة تشغيل النظام، مما قد يكون مفيدًا للبيئات التي يجب فيها جدولة إعادة تشغيل خوادم التحكم بالمجال بعناية. لطالما قدمت 0patch رقعًا مصغرة للثغرات الحرجة بعد نهاية الدعم لأنظمة مثل ويندوز سيرفر 2008 R2 و2012 و2012 R2 .
إزالة المسار البرمجي الضعيف عبر التصحيح لا يكشف أو يزيل المهاجمين الذين قد يكونوا قد استغلوا الثغرة CVE-2026-41089 قبل تطبيق التصحيح. يحذر المركز البلجيكي للأمن السيبراني صراحةً من أن التصحيح يحمي من الاستغلال المستقبلي لكنه لا يعالج الاختراقات التي حدثت سابقاً .
بينما تم الإبلاغ عن احتمالية EPSS (نظام تسجيل توقع الاستغلال) لهذه الثغرة بنسبة 0.09% ، فإن EPSS هو نموذج احتمالي تم تدريبه على بيانات سابقة ولا يأخذ في الاعتبار الاستغلال النشط الذي تم تأكيده بالفعل في هجمات واقعية. بمجرد إصدار هيئة وطنية للأمن السيبراني مثل CCB تحذيرًا من الاستغلال النشط، يجب على المؤسسات تحديد الأولويات بناءً على نشاط التهديد المؤكد في العالم الحقيقي وليس بناءً على التنبؤات الإحصائية وحدها.
Comments
0 comments