Kriittinen CVE-2026-41089 Netlogon-haavoittuvuus Windowsissa: Nollaklikkauksen etähallinta on nyt todellinen uhka
CVE 2026 41089 on kriittinen 9.8 luokiteltu nollaklikkauksen etäsuoritushaavoittuvuus Windows Netlogon palvelussa. Belgian kyberturvallisuuskeskus vahvisti aktiivisen hyväksikäytön 1.6.2026 Microsoftin toukokuun korjaustiistain päivityksen jälkeen.
CVE 2026 41089 on kriittinen 9.8 luokiteltu nollaklikkauksen etäsuoritushaavoittuvuus Windows Netlogon palvelussa.
Belgian kyberturvallisuuskeskus vahvisti aktiivisen hyväksikäytön 1.6.2026 Microsoftin toukokuun korjaustiistain päivityksen jälkeen.
0patch on julkaissut ilmaisen mikropäivityksen vanhoille palvelimille (2012, 2012 R2), joiden tuki on päättynyt.
What is CVE-2026-41089, a critical Windows Netlogon remote code execution vulnerability now actively exploited in the wild — including its CCVE-2026-41089 enables unauthenticated remote code execution on Windows domain controllers via the Netlogon service. Image: AI-generated editorial illustration.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What is CVE-2026-41089, a critical Windows Netlogon remote code execution vulnerability now actively exploited in the wild — including its C. Article summary: Here is the full picture on CVE-2026-41089.. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CVE-2026-41089 is a Critical RCE vulnerability affecting Windows Netlogon and has a CVSS score of 9.8. A stack-based buffer overflow flaw (CWE-" source context "May 2026 Patch Tuesday: Updates and Analysis | CrowdStrike" Reference image 2: visual subject "CVE-2026-41089 is a critical Windows Netlogon RCE affecting domain controllers. Learn what is known, how to verify exposure, detect abuse," source context "CVE-2026-41089, Windows Netlogon RCE and the Domain Controller Blast Radius" Style:
openai.com
Kriittinen haavoittuvuus Windows Netlogonissa on muuttunut "korjaa nopeasti" -suosituksesta "oleta tietomurto" -hätätilanteeksi. Belgian kyberturvallisuuskeskus (CCB) varoitti perjantaina 29. toukokuuta 2026, että uhkatoimijat hyödyntävät CVE-2026-41089-haavoittuvuutta aktiivisesti, muuttaen korjaamattomista toimialueen ohjauspalvelimista suoria väyliä koko yritysverkon haltuunottoon .
Microsoft julkisti ja korjasi haavoittuvuuden 12. toukokuuta osana vuoden 2026 toukokuun korjaustiistaita. Kyseessä on pinopohjainen puskurin ylivuoto Netlogon-palvelun tavassa käsitellä erityisesti muotoiltuja verkkopyyntöjä. Koska Netlogon toimii ennen todennusta, verkon hyökkääjän – tai sellaisen, jolla on reitti paljastetulle ohjauspalvelimelle – ei tarvitse muuta kuin yhden ainoan paketin suorittaakseen mielivaltaista koodia JÄRJESTELMÄ-oikeuksin . Jokainen tunti, jonka toimialueen ohjauspalvelimet ovat korjaamatta, on aikaikkuna, jossa hyökkääjä voi luoda pysyvän jalansijan, jota myöhempi korjaustiedosto ei enää koskaan pyyhi.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Kriittinen CVE-2026-41089 Netlogon-haavoittuvuus Windowsissa: Nollaklikkauksen etähallinta on nyt todellinen uhka"?
CVE 2026 41089 on kriittinen 9.8 luokiteltu nollaklikkauksen etäsuoritushaavoittuvuus Windows Netlogon palvelussa.
What are the key points to validate first?
CVE 2026 41089 on kriittinen 9.8 luokiteltu nollaklikkauksen etäsuoritushaavoittuvuus Windows Netlogon palvelussa. Belgian kyberturvallisuuskeskus vahvisti aktiivisen hyväksikäytön 1.6.2026 Microsoftin toukokuun korjaustiistain päivityksen jälkeen.
What should I do next in practice?
0patch on julkaissut ilmaisen mikropäivityksen vanhoille palvelimille (2012, 2012 R2), joiden tuki on päättynyt.
CVE-2026-41089:n CVSS 3.1 -peruspistemäärä on 9.8 (Kriittinen) vektorimerkkijonolla AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Selkokielellä: se on hyödynnettävissä verkon yli, hyökkäyksen vaativuus on matala, se ei vaadi käyttöoikeuksia eikä käyttäjän toimia. Seurauksena on kohdejärjestelmän luottamuksellisuuden, eheyden ja saatavuuden täydellinen vaarantuminen.
Tietoturvatutkijat ja uhkatiedustelualustat ovat luonnehtineet haavoittuvuutta käytännössä matomaiseksi sen ennen todennusta tapahtuvan hyödynnettävyyden ja toimialueen ohjauspalvelimien keskeisen roolin vuoksi Windows-yritysidentiteetissä . Action1:n arvio tiivistää riskin osuvasti: "Haavoittuvainen toimialueen ohjauspalvelin voi muuttaa yhden muotoillun verkkopyynnön suoraksi poluksi kohti koko yrityksen vaarantamista" . Jason Kikta, Automoxin CTO, varoitti, että "puoliksi korjatut metsät eivät ole puolustettavissa oleva tila ennen todennusta haavoittuvalle DC:lle" ja neuvoi järjestelmänvalvojia rajoittamaan Netlogon-liikennettä verkkotasolla korjaamisen lisäksi .
Julkinen proof-of-concept-hyödyntämiskoodi on ilmestynyt GitHubiin, mikä historiallisesti kiihdyttää joukkohyväksikäyttöä 24–72 tunnin kuluessa . Organisaatioiden tulisi olettaa, että automaattiset skannaus- ja hyödyntämistyökalut ovat jo liikkeellä.
Haavoittuvat Windows Server -versiot
Haavoittuvuus koskee kaikkia tuettuja Windows Server -julkaisuja, joissa Netlogon-palvelu on käynnissä ja joita ei ole korjattu 12. toukokuuta 2026 jälkeen . Useiden tietoturvatoimittajien ja NVD:n julkaisemat tuoteluettelot yksilöivät seuraavat haavoittuvat versiot :
Windows Server 2012 ja 2012 R2 (kaikki asennukset, mukaan lukien Server Core)
Windows Server 2016
Windows Server 2019 (mukaan lukien Server Core)
Windows Server 2022 (21H2, 22H2, ja 23H2 Editions, mukaan lukien Server Core)
Windows Server 2025
Ongelma sijaitsee MS-NRPC-käsittelijässä ja sen voi laukaista TCP-portin 445 tai UDP-portin 389 (CLDAP DC-locator -portti) kautta, mikä tarkoittaa, että tavalliset ohjauspalvelimen altistusreitit riittävät hyökkääjälle haavoittuvan koodipolun saavuttamiseen .
Korjaustiedostojen saatavuus
Viralliset Microsoft-tietoturvapäivitykset
Microsoft julkaisi korjaustiedostot CVE-2026-41089:lle 12. toukokuuta 2026 . Organisaatioiden tulee välittömästi asentaa asiaankuuluva päivitys Windows Server -versiolleen. Rapid7:n haavoittuvuustietokanta listaa seuraavat KB-tunnisteet tuetuille jakeluille :
Windows Server 2012: KB5087470
Windows Server 2012 R2: KB5087471
Windows Server 2016 (1607): KB5087537
Windows Server 2019 (1809): KB5087538
Windows Server 2022 (21H2/22H2): KB5087545
Windows Server 2022 (23H2): KB5087541
Windows Server 2025 (24H2): KB5087539
Korjaa kaikki toimialueen ohjauspalvelimet yhdessä ajanjaksossa, jos se on toiminnallisesti mahdollista, sillä haavoittuvuus on ennen todennusta hyödynnettävä ja aktiivisessa hyökkäyskäytössä .
0patch-mikropäivitys vanhoille järjestelmille
Organisaatioille, jotka käyttävät vanhoja Windows Server -asennuksia, joiden tuki on päättynyt ja jotka eivät enää voi vastaanottaa virallisia Microsoftin tietoturvapäivityksiä, Acros Security on julkaissut ilmaisen mikropäivityksen 0patch-alustansa kautta . Tämä mikropäivitys tarjoaa minimaalisen, kirurgisen korjauksen: se puolittaa hyökkääjän hallitseman käyttäjätunnusmerkkijonon maksimikoon haavoittuvan käsittelyn aikana, neutraloiden tehokkaasti pinon ylivuodon muuttamatta asiaankuulumattomia koodipolkuja .
0patch on vahvistanut mikropäivityksen saatavuuden:
Windows Server 2012 (ei ESU:ta)
Windows Server 2012 R2 (ei ESU:ta)
Mikropäivitys otetaan käyttöön 0patch-agentin kautta ja se asennetaan muistiin ilman järjestelmän uudelleenkäynnistystä, mikä voi olla arvokasta ympäristöissä, joissa toimialueen ohjauspalvelimien uudelleenkäynnistykset on aikataulutettava huolellisesti. 0patch on pitkään tarjonnut tuen päättymisen jälkeisiä mikropäivityksiä kriittisiin haavoittuvuuksiin Windows Server 2008 R2:een, 2012:een ja 2012 R2:een .
Kiireelliset toimenpideohjeet
Korjaaminen poistaa haavoittuvan koodin, mutta se ei havaitse tai poista hyökkääjää, joka on saattanut jo hyödyntää CVE-2026-41089:ää ennen korjaustiedoston asentamista. CCB varoittaa nimenomaisesti, että korjaaminen suojaa tulevalta hyväksikäytöltä, mutta ei korjaa historiallista tietomurtoa .
CCB:n ensisijaiset toimenpiteet
Asenna korjaustiedostot välittömästi korkeimmalla prioriteetilla — Asenna viralliset Microsoftin toukokuun 2026 päivitykset kaikille toimialueen ohjauspalvelimille. Älä odota seuraavaa huoltoikkunaa: kyseessä on aktiivisen hyväksikäytön skenaario .
Tehosta valvontaa — Lisää epäilyttävän toiminnan seurantaa, joka kohdistuu toimialueen ohjauspalvelimiin, erityisesti epätavallista Netlogon-liikennettä tai epätyypillisiä RPC- ja LDAP-malleja .
Oleta mahdollinen aiempi tietomurto — Kaikki toimialueen ohjauspalvelimet, jotka olivat korjaamattomia ja verkkoaltistettuja 12. toukokuuta ja korjaustiedoston asentamisen välisenä aikana, tulisi tutkia rikosteknisesti tunkeutumisen merkkien varalta .
Tiivistä korjausikkuna — Päivitä kaikki toimialueen ohjauspalvelimet mahdollisimman harvoissa huoltosykleissä. Puoliksi korjattu Active Directory -metsä on hyödynnettävä metsä .
Varmentele korjauksen jälkeen — Suorita korjaustiedostojen varmennusskannaukset ja altistusarvioinnit uudelleen varmistaaksesi, ettei haavoittuvia ohjauspalvelimia ole enää saavutettavissa .
Muita asiantuntijoiden suosittelemia puolustustoimenpiteitä
Segmentoi toimialueen ohjauspalvelimet — Rajoita verkkopääsyä ohjauspalvelimiin niin, että vain nimenomaisesti valtuutettu hallinta- ja infrastruktuuriliikenne saavuttaa ne. Estä Netlogoniin liittyvät portit (TCP 445, UDP 389) epäluotetuilta ja internetiin päin olevilta verkkosegmenteiltä niin verkon rajalla kuin sisäisissä palomuureissa.
Rajoita Netlogon-liikennettä verkkotasolla — Isäntäpalomuurien lisäksi valvo verkkotason pääsynhallintaa, joka rajoittaa sitä, mitkä järjestelmät voivat edes aloittaa yhteyksiä ohjauspalvelimiin haavoittuvien protokollien yli.
Koveta etuoikeutettuja pääsypolkuja — Tarkasta ja minimoi tilit, joilla on etuoikeutettu pääsy toimialueen ohjauspalvelimiin. Ohjauspalvelimen JÄRJESTELMÄ-kontekstin vaarantuminen johtaa usein suoraan valtuustietojen varastamiseen ja sivuttaisliikkeeseen .
Tarkkaile hyväksikäytön jälkeistä toimintaa — Etsi epänormaalia palvelukäyttäytymistä, odottamattomia ohjauspalvelimen uudelleenkäynnistyksiä, LSASS-kaatumisia, uusien järjestelmänvalvojatilien luomista ja poikkeavia Kerberos-lippupyyntöjä. Nämä voivat viitata hyväksikäyttöön tai seurantavaiheen hyökkäyksiin .
Omaksu täysi oleta-tietomurto -asenne — Kunnes perusteellinen rikostekninen tutkinta on valmis, käsittele kaikkia aiemmin korjaamattomia toimialueen ohjauspalvelimia mahdollisesti vaarantuneina.
Tärkeä huomio: EPSS ja käsitys riskistä
Vaikka CVE-2026-41089:n EPSS (Exploit Prediction Scoring System) -todennäköisyydeksi ilmoitettiin 0,09 % , EPSS on todennäköisyyspohjainen malli, joka on koulutettu menneellä datalla eikä ota huomioon aktiivista hyväksikäyttöä, joka on jo vahvistettu todellisissa hyökkäyksissä. Kun kansallinen kyberturvallisuusviranomainen, kuten CCB, antaa aktiivisen hyväksikäytön varoituksen, organisaatioiden on asetettava etusijalle vahvistettu todellinen uhkatoiminta tilastollisen ennusteen sijaan.