CVE 2026 41089 er en kritisk (CVSS 9.8) zero click RCE sårbarhed i Windows Netlogon tjenesten, der tillader en uautoriseret angriber at overtage domænecontrollere med SYSTEM rettigheder via en enkelt netværkspakke – n... Det belgiske Center for Cybersikkerhed (CCB) bekræftede den 1.

Create a landscape editorial hero image for this Studio Global article: What is CVE-2026-41089, a critical Windows Netlogon remote code execution vulnerability now actively exploited in the wild — including its C. Article summary: Here is the full picture on CVE-2026-41089.. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CVE-2026-41089 is a Critical RCE vulnerability affecting Windows Netlogon and has a CVSS score of 9.8. A stack-based buffer overflow flaw (CWE-" source context "May 2026 Patch Tuesday: Updates and Analysis | CrowdStrike" Reference image 2: visual subject "CVE-2026-41089 is a critical Windows Netlogon RCE affecting domain controllers. Learn what is known, how to verify exposure, detect abuse," source context "CVE-2026-41089, Windows Netlogon RCE and the Domain Controller Blast Radius" Style:
En kritisk sårbarhed i Windows Netlogon har udviklet sig fra en "opdater hurtigt"-anbefaling til en "antag systemskade"-nødsituation. Det belgiske center for cybersikkerhed (Centre for Cybersecurity Belgium, CCB) advarede fredag den 29. maj 2026 om, at trusselsaktører nu aktivt udnytter CVE-2026-41089 i vilde angreb, hvilket gør upatchede domænecontrollere til det primære mål for komplet virksomhedskompromittering .
Sårbarheden blev offentliggjort og patchet af Microsoft den 12. maj som en del af deres månedlige Patch Tuesday. Fejlen er et såkaldt stack-baseret bufferoverløb i Netlogon-tjenestens håndtering af specielt udformede netværksforespørgsler. Fordi Netlogon kører før autentificering, behøver en angriber på netværket – eller en, der kan nå en eksponeret domænecontroller – intet andet end en enkelt netværkspakke for at eksekvere vilkårlig kode med SYSTEM-rettigheder . Hver time en domænecontroller forbliver upatchet, er et vindue, hvor en angriber kan etablere sig så grundigt, at en senere opdatering aldrig kan fjerne skaden.
CVE-2026-41089 har en CVSS 3.1-basisscore på 9,8 (Kritisk) med vektorstrengen AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H . Kogt ned betyder det: Sårbarheden kan udnyttes over netværket, den er let at angribe, kræver ingen forudgående rettigheder og ingen brugerinteraktion. Konsekvensen er total kompromittering af fortrolighed, integritet og tilgængelighed på målsystemet.
Sikkerhedsforskere og trusselsefterretningsplatforme karakteriserer sårbarheden som "ormbar" i praksis på grund af dens pre-autentificeringsegenskaber og den helt centrale rolle, domænecontrollere spiller i Windows-baseret virksomhedsidentitet . Action1's vurdering fanger risikoen præcist: "En sårbar domænecontroller kan forvandle en enkelt forfalsket netværksforespørgsel til en direkte vej til kompromittering af hele virksomheden"
. Jason Kikta, CTO hos Automox, advarer om, at "halv-patchet skovstrukturer (Active Directory forests) ikke er en forsvarlig tilstand for en pre-auth DC-fejl" og råder administratorer til at begrænse Netlogon-trafik på netværkslaget som supplement til patching
.
Offentlig proof-of-concept-udnyttelseskode er dukket op på GitHub, hvilket historisk set accelererer masseudnyttelse inden for 24-72 timer . Organisationer bør antage, at automatiseret scanning og angrebsværktøjer allerede cirkulerer.
Sårbarheden påvirker alle understøttede Windows Server-udgaver, der kører Netlogon-tjenesten, og som ikke er blevet patchet efter den 12. maj 2026 . Produktlister fra flere sikkerhedsleverandører identificerer følgende sårbare versioner
:
Problemet ligger i MS-NRPC-handleren og kan udløses via TCP-port 445 eller UDP-port 389 (CLDAP DC-locator-porten). Det betyder, at standardeksponeringen af en domænecontroller er tilstrækkelig for en angriber til at ramme den sårbare kode .
Microsoft udsendte patches til CVE-2026-41089 den 12. maj 2026 . Organisationer bør straks installere den relevante opdatering baseret på deres Windows Server-version. Rapid7's sårbarhedsdatabase lister disse KB-id'er for understøttede udgaver
:
Opdater alle domænecontrollere i ét kontinuerligt vedligeholdelsesvindue, når det er operationelt muligt, da sårbarheden er pre-autentificering og akut under angreb .
Til organisationer, der kører ældre Windows Server-installationer uden for support og derfor ikke kan modtage officielle opdateringer, har sikkerhedsfirmaet Acros Security udgivet en gratis mikropatch via deres 0patch-platform . Mikropatchen tilbyder en minimal, kirurgisk præcis rettelse: Den halverer den maksimale længde på den angriber-kontrollerede brugernavn-streng under relevant behandling, hvilket effektivt neutraliserer bufferoverløbet uden at ændre på urelaterede kodeområder
.
0patch har bekræftet mikropatch-tilgængelighed for:
Mikropatchen udrulles via 0patch-agenten og installeres direkte i hukommelsen uden at kræve en systemgenstart, hvilket er en fordel i miljøer, hvor genstart af domænecontrollere skal planlægges nøje. 0patch har i mange år leveret mikropatches til kritiske sårbarheder på udgåede operativsystemer som Windows Server 2008 R2, 2012 og 2012 R2 .
At patche fjerner den sårbare kodevej, men det registrerer eller fjerner ikke en angriber, der allerede kan have udnyttet CVE-2026-41089, før opdateringen blev installeret. CCB advarer udtrykkeligt om, at patching beskytter mod fremtidig udnyttelse, men afhjælper ikke et historisk kompromis .
Selvom EPSS-sandsynligheden (Exploit Prediction Scoring System) for CVE-2026-41089 er rapporteret som 0,09% , er EPSS en probabilistisk model trænet på historiske data. Den kan ikke tage højde for aktiv udnyttelse, der allerede er bekræftet i faktiske angreb. Når en national cybersikkerhedsmyndighed som det belgiske CCB udsender en advarsel om aktiv udnyttelse, må organisationer prioritere baseret på bekræftet, reel trusselsaktivitet og ikke alene på statistiske forudsigelser.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 41089 er en kritisk (CVSS 9.8) zero click RCE sårbarhed i Windows Netlogon tjenesten, der tillader en uautoriseret angriber at overtage domænecontrollere med SYSTEM rettigheder via en enkelt netværkspakke – n...
CVE 2026 41089 er en kritisk (CVSS 9.8) zero click RCE sårbarhed i Windows Netlogon tjenesten, der tillader en uautoriseret angriber at overtage domænecontrollere med SYSTEM rettigheder via en enkelt netværkspakke – n... Det belgiske Center for Cybersikkerhed (CCB) bekræftede den 1. juni 2026, at sårbarheden, som Microsoft patchede den 12.
For ældre Windows Server versioner uden for support som 2012 og 2012 R2, har Acros Security udgivet en gratis 0patch mikropatch, der effektivt neutraliserer angrebet ved at halvere den maksimale længde på brugernavn s...