CVE‑2026‑41089 je kritická (CVSS 9.8) zero‑click zranitelnost umožňující vzdálené spuštění kódu ve službě Windows Netlogon. Belgické Centrum pro kybernetickou bezpečnost (CCB) potvrdilo aktivní zneužívání v divočině 29.

Create a landscape editorial hero image for this Studio Global article: What is CVE-2026-41089, a critical Windows Netlogon remote code execution vulnerability now actively exploited in the wild — including its C. Article summary: Here is the full picture on CVE-2026-41089.. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CVE-2026-41089 is a Critical RCE vulnerability affecting Windows Netlogon and has a CVSS score of 9.8. A stack-based buffer overflow flaw (CWE-" source context "May 2026 Patch Tuesday: Updates and Analysis | CrowdStrike" Reference image 2: visual subject "CVE-2026-41089 is a critical Windows Netlogon RCE affecting domain controllers. Learn what is known, how to verify exposure, detect abuse," source context "CVE-2026-41089, Windows Netlogon RCE and the Domain Controller Blast Radius" Style:
Zranitelnost CVE‑2026‑41089 přestala být jen dalším číslem v seznamu opravných úterních záplat (Patch Tuesday). Belgické Centrum pro kybernetickou bezpečnost (CCB) varovalo, že zranitelnost je nyní aktivně zneužívána v divočině . Jinými slovy, každý nezáplatovaný doménový řadič je potenciálně již kompromitován.
Microsoft chybu opravil 12. května 2026 v rámci květnových aktualizací . Jde o přetečení vyrovnávací paměti v zásobníku (stack‑based buffer overflow) ve službě Netlogon, ke kterému dochází při zpracování speciálně vytvořeného síťového požadavku
. Služba Netlogon běží ještě před autentizací, takže útočník v síti (nebo ten, kdo má síťovou trasu k odkrytému řadiči) nepotřebuje žádné přihlašovací údaje. Jeden síťový paket stačí k získání oprávnění SYSTEM a úplné kontroly nad daným serverem. Každá hodina, po kterou zůstávají doménové řadiče nezáplatované, je oknem, během nějž si může útočník vybudovat perzistenci, kterou pozdější záplata už nikdy nevymaže.
V obecné škále CVSS 3.1 získala zranitelnost skóre 9.8 (kritické) s vektorem AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H . To znamená:
Důsledkem je úplné prolomení důvěrnosti (C:High), integrity (I:High) i dostupnosti (A:High) cílového systému. Bezpečnostní výzkumníci a expertní platformy tuto zranitelnost popisují jako prakticky wormovatelnou (samostatně se šířící), a to právě kvůli zneužitelnosti před autentizací a klíčové roli doménových řadičů v identitní infrastruktuře enterprise Windows . Jason Kikta, CTO společnosti Automox, k tomu říká: „Napůl záplatované doménové struktury (forests) nejsou obhajitelným stavem pro pre‑auth chybu na doménovém řadiči,“ a doporučuje kromě záplatování omezit provoz Netlogonu na síťové vrstvě
.
Veřejný proof‑of‑concept kód se objevil na GitHubu, což historicky urychluje hromadné zneužití během 24–72 hodin . Organizace by proto měly předpokládat, že automatické skenovací nástroje a exploitační toolkity již kolují.
Zranitelnost se týká všech podporovaných edic Windows Serveru se spuštěnou službou Netlogon, které nebyly záplatovány po 12. květnu 2026 . Seznamy zveřejněné různými bezpečnostními firmami i databází NVD identifikují následující zranitelné edice
:
Chyba se nachází ve zpracování protokolu MS‑NRPC a lze ji spustit přes TCP port 445 (SMB) nebo UDP port 389 (CLDAP, slouží k lokalizaci doménových řadičů) . To znamená, že typické cesty, jimiž jsou doménové řadiče v síti dostupné, útočníkům stačí.
Opravy vydal Microsoft 12. května 2026 . Organizace by měly okamžitě nasadit příslušnou aktualizaci pro dané sestavení Windows Serveru. Databáze zranitelností společnosti Rapid7 uvádí tyto identifikátory KB pro podporované distribuce
:
Záplatujte všechny doménové řadiče během jediného, co nejkratšího servisního okna. Důvodem je pre‑auth povaha zranitelnosti a probíhající aktivní zneužívání .
Pro organizace, které provozují Windows Server ve verzích, jež již oficiální aktualizace od Microsoftu nedostávají (typicky bez placené rozšířené podpory ESU), vydala společnost Acros Security bezplatnou mikrozáplatu prostřednictvím své platformy 0patch . Tato mikrozáplata funguje jako minimální chirurgický zásah: během zpracování relevantního požadavku zmenší na polovinu maximální velikost řetězce reprezentujícího útočníkem kontrolované uživatelské jméno (username), čímž efektivně znemožní přetečení zásobníku bez zásahu do okolního kódu
.
0patch potvrdil dostupnost mikrozáplaty pro:
Mikrozáplata se nasazuje a aplikuje přímo v paměti prostřednictvím agenta 0patch, a to bez restartu systému. To je výhodné pro prostředí, kde se restarty doménových řadičů musejí pečlivě plánovat. 0patch nabízí podobné mikrozáplaty pro kritické zranitelnosti i pro starší systémy jako Windows Server 2008 R2 či Windows 7 .
Samotné záplatování odstraní zranitelnou cestu v kódu, ale neodhalí a neodstraní útočníka, který už mohl zranitelnost před aplikací záplaty zneužít. CCB výslovně upozorňuje, že záplata chrání před budoucím zneužitím, ale nenapravuje případnou existující kompromitaci .
Model EPSS (Exploit Prediction Scoring System) ukazoval u CVE‑2026‑41089 pravděpodobnost zneužití 0,09 % . EPSS je však statistický model trénovaný na historických datech a nedokáže zohlednit aktivní zneužívání, které už v reálném světě probíhá. Ve chvíli, kdy národní kyberbezpečnostní autorita jako belgické CCB vydá varování o aktivním zneužívání, musejí organizace stanovovat priority podle potvrzené reálné hrozby, nikoli na základě statistických predikcí.
Pokud se setkáte s bezpečnostním incidentem v souvislosti s touto zranitelností, můžete jej nahlásit přes formulář belgického CERT: https://ccb.belgium.be/cert/report-incident.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE‑2026‑41089 je kritická (CVSS 9.8) zero‑click zranitelnost umožňující vzdálené spuštění kódu ve službě Windows Netlogon.
CVE‑2026‑41089 je kritická (CVSS 9.8) zero‑click zranitelnost umožňující vzdálené spuštění kódu ve službě Windows Netlogon. Belgické Centrum pro kybernetickou bezpečnost (CCB) potvrdilo aktivní zneužívání v divočině 29.
Záplaty Microsoftu z května 2026 kryjí Windows Server 2012 až 2025. Pro systémy po skončení podpory nabízí Acros Security bezplatnou mikrozáplatu přes platformu 0patch, která neutralizuje přetečení zásobníku zmenšením...