CVE 2026 41089 es una falla crítica de ejecución remota de código (puntuación 9.8) en el servicio Netlogon de Windows que ya está siendo explotada en la naturaleza. El Centro de Ciberseguridad de Bélgica (CCB) confirmó la explotación activa, urgiendo a tratar cualquier DC expuesto o sin parchear como potencialmente...

Create a landscape editorial hero image for this Studio Global article: What is CVE-2026-41089, a critical Windows Netlogon remote code execution vulnerability now actively exploited in the wild — including its C. Article summary: Here is the full picture on CVE-2026-41089.. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CVE-2026-41089 is a Critical RCE vulnerability affecting Windows Netlogon and has a CVSS score of 9.8. A stack-based buffer overflow flaw (CWE-" source context "May 2026 Patch Tuesday: Updates and Analysis | CrowdStrike" Reference image 2: visual subject "CVE-2026-41089 is a critical Windows Netlogon RCE affecting domain controllers. Learn what is known, how to verify exposure, detect abuse," source context "CVE-2026-41089, Windows Netlogon RCE and the Domain Controller Blast Radius" Style:
Una vulnerabilidad crítica en el servicio Netlogon de Windows ha pasado de ser una "prioridad de parcheo" a una emergencia de "asumir la brecha de seguridad". El Centro de Ciberseguridad de Bélgica (CCB) advirtió que actores maliciosos están explotando activamente la falla CVE-2026-41089 en entornos reales, convirtiendo a los controladores de dominio (DC) sin parchear en el blanco perfecto para un compromiso total de la red empresarial .
La vulnerabilidad, revelada y corregida por Microsoft el 12 de mayo de 2026 durante su 'Patch Tuesday', es un desbordamiento de búfer en la pila del servicio Netlogon. Como este servicio se ejecuta antes de cualquier autenticación, un atacante solo necesita enviar un único paquete de red malicioso para ejecutar código arbitrario con privilegios de SISTEMA . Cada hora que un DC permanece vulnerable es una oportunidad para que un atacante establezca persistencia en el sistema, algo que un futuro parche no podrá revertir.
El CVE-2026-41089 tiene una puntuación base CVSS 3.1 de 9.8 (Crítica) . Esto significa que es explotable a través de la red, requiere baja complejidad, no necesita privilegios previos ni interacción del usuario. La consecuencia es el compromiso total de la confidencialidad, integridad y disponibilidad del sistema atacado.
Investigadores y plataformas de inteligencia de amenazas han calificado la vulnerabilidad como "gusano" (wormable) en la práctica, debido a su explotabilidad en etapa de preautenticación y al papel central que juegan los DC en los sistemas de identidad corporativa . Jason Kikta, CTO de Automox, advirtió que "tener un bosque de Active Directory a medio parchear no es un estado defendible para un fallo de preautenticación en un DC", y recomendó restringir el tráfico de Netlogon a nivel de red además de parchear
.
Ya ha aparecido código de prueba de concepto (PoC) público en GitHub, lo que históricamente acelera la explotación masiva en un plazo de 24 a 72 horas . Las organizaciones deben asumir que las herramientas de escaneo y explotación automatizadas ya están circulando.
La falla afecta a todas las versiones con soporte de Windows Server que ejecuten el servicio Netlogon y no se hayan actualizado tras el 12 de mayo de 2026 . Según diversos proveedores de seguridad, las ediciones vulnerables incluyen
:
La vulnerabilidad se encuentra en el manejador MS-NRPC y puede activarse a través del puerto TCP 445 o el puerto UDP 389 (el localizador de DC por CLDAP) . Estas son las rutas de exposición estándar de un DC, lo que facilita a un atacante alcanzar el código vulnerable.
Microsoft lanzó los parches para CVE-2026-41089 el 12 de mayo de 2026 . Las organizaciones deben aplicar de inmediato la actualización correspondiente a su versión de Windows Server. Los identificadores de KB (Knowledge Base) para las distribuciones con soporte son
:
Dado que la vulnerabilidad es de preautenticación y está bajo explotación activa, parchee todos sus controladores de dominio en una única ventana de mantenimiento tan comprimida como sea operativamente posible .
Para las organizaciones que aún operan con versiones de Windows Server fuera de soporte y sin acceso a actualizaciones oficiales, Acros Security ha lanzado un micropatch gratuito a través de su plataforma 0patch . Este parche mínimo neutraliza el ataque reduciendo a la mitad el tamaño máximo de la cadena de nombre de usuario durante el procesamiento, sin alterar otras partes del código
.
0patch ha confirmado la disponibilidad del micropatch para:
El micropatch se despliega a través del agente de 0patch y se aplica en memoria, sin necesidad de reiniciar el sistema . Esto es especialmente valioso en entornos donde los reinicios de los DC deben programarse con cuidado. 0patch tiene un largo historial proveyendo este tipo de soluciones para vulnerabilidades críticas en sistemas como Windows Server 2008 R2, 2012 y 2012 R2
.
Aplicar el parche elimina la ruta de código vulnerable, pero no detecta ni expulsa a un atacante que ya haya podido explotar el CVE-2026-41089 antes de la actualización. El CCB advierte explícitamente que el parche protege contra futuros ataques, pero no remedia un compromiso histórico .
Aunque se ha reportado una probabilidad de explotación EPSS (Sistema de Predicción de Explotación) del 0.09% , este es un modelo probabilístico entrenado con datos históricos que no refleja la explotación activa que ya ha sido confirmada. Cuando una autoridad nacional de ciberseguridad como el CCB emite una alerta de explotación activa, las organizaciones deben priorizar sus acciones basándose en la amenaza real confirmada y no en modelos estadísticos.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 41089 es una falla crítica de ejecución remota de código (puntuación 9.8) en el servicio Netlogon de Windows que ya está siendo explotada en la naturaleza.
CVE 2026 41089 es una falla crítica de ejecución remota de código (puntuación 9.8) en el servicio Netlogon de Windows que ya está siendo explotada en la naturaleza. El Centro de Ciberseguridad de Bélgica (CCB) confirmó la explotación activa, urgiendo a tratar cualquier DC expuesto o sin parchear como potencialmente comprometido, incluso después de aplicar la actualización de Micr...
Como alternativa para sistemas heredados (Windows Server 2012 y 2012 R2) sin actualizaciones de seguridad extendidas, 0patch ha liberado un micropatch gratuito que neutraliza el ataque al limitar el tamaño de los dato...