CVE 2026 41089 on kriittinen 9.8 luokiteltu nollaklikkauksen etäsuoritushaavoittuvuus Windows Netlogon palvelussa. Belgian kyberturvallisuuskeskus vahvisti aktiivisen hyväksikäytön 1.6.2026 Microsoftin toukokuun korjaustiistain päivityksen jälkeen.

Create a landscape editorial hero image for this Studio Global article: What is CVE-2026-41089, a critical Windows Netlogon remote code execution vulnerability now actively exploited in the wild — including its C. Article summary: Here is the full picture on CVE-2026-41089.. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CVE-2026-41089 is a Critical RCE vulnerability affecting Windows Netlogon and has a CVSS score of 9.8. A stack-based buffer overflow flaw (CWE-" source context "May 2026 Patch Tuesday: Updates and Analysis | CrowdStrike" Reference image 2: visual subject "CVE-2026-41089 is a critical Windows Netlogon RCE affecting domain controllers. Learn what is known, how to verify exposure, detect abuse," source context "CVE-2026-41089, Windows Netlogon RCE and the Domain Controller Blast Radius" Style:
Kriittinen haavoittuvuus Windows Netlogonissa on muuttunut "korjaa nopeasti" -suosituksesta "oleta tietomurto" -hätätilanteeksi. Belgian kyberturvallisuuskeskus (CCB) varoitti perjantaina 29. toukokuuta 2026, että uhkatoimijat hyödyntävät CVE-2026-41089-haavoittuvuutta aktiivisesti, muuttaen korjaamattomista toimialueen ohjauspalvelimista suoria väyliä koko yritysverkon haltuunottoon .
Microsoft julkisti ja korjasi haavoittuvuuden 12. toukokuuta osana vuoden 2026 toukokuun korjaustiistaita. Kyseessä on pinopohjainen puskurin ylivuoto Netlogon-palvelun tavassa käsitellä erityisesti muotoiltuja verkkopyyntöjä. Koska Netlogon toimii ennen todennusta, verkon hyökkääjän – tai sellaisen, jolla on reitti paljastetulle ohjauspalvelimelle – ei tarvitse muuta kuin yhden ainoan paketin suorittaakseen mielivaltaista koodia JÄRJESTELMÄ-oikeuksin . Jokainen tunti, jonka toimialueen ohjauspalvelimet ovat korjaamatta, on aikaikkuna, jossa hyökkääjä voi luoda pysyvän jalansijan, jota myöhempi korjaustiedosto ei enää koskaan pyyhi.
CVE-2026-41089:n CVSS 3.1 -peruspistemäärä on 9.8 (Kriittinen) vektorimerkkijonolla AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H . Selkokielellä: se on hyödynnettävissä verkon yli, hyökkäyksen vaativuus on matala, se ei vaadi käyttöoikeuksia eikä käyttäjän toimia. Seurauksena on kohdejärjestelmän luottamuksellisuuden, eheyden ja saatavuuden täydellinen vaarantuminen.
Tietoturvatutkijat ja uhkatiedustelualustat ovat luonnehtineet haavoittuvuutta käytännössä matomaiseksi sen ennen todennusta tapahtuvan hyödynnettävyyden ja toimialueen ohjauspalvelimien keskeisen roolin vuoksi Windows-yritysidentiteetissä . Action1:n arvio tiivistää riskin osuvasti: "Haavoittuvainen toimialueen ohjauspalvelin voi muuttaa yhden muotoillun verkkopyynnön suoraksi poluksi kohti koko yrityksen vaarantamista"
. Jason Kikta, Automoxin CTO, varoitti, että "puoliksi korjatut metsät eivät ole puolustettavissa oleva tila ennen todennusta haavoittuvalle DC:lle" ja neuvoi järjestelmänvalvojia rajoittamaan Netlogon-liikennettä verkkotasolla korjaamisen lisäksi
.
Julkinen proof-of-concept-hyödyntämiskoodi on ilmestynyt GitHubiin, mikä historiallisesti kiihdyttää joukkohyväksikäyttöä 24–72 tunnin kuluessa . Organisaatioiden tulisi olettaa, että automaattiset skannaus- ja hyödyntämistyökalut ovat jo liikkeellä.
Haavoittuvuus koskee kaikkia tuettuja Windows Server -julkaisuja, joissa Netlogon-palvelu on käynnissä ja joita ei ole korjattu 12. toukokuuta 2026 jälkeen . Useiden tietoturvatoimittajien ja NVD:n julkaisemat tuoteluettelot yksilöivät seuraavat haavoittuvat versiot
:
Ongelma sijaitsee MS-NRPC-käsittelijässä ja sen voi laukaista TCP-portin 445 tai UDP-portin 389 (CLDAP DC-locator -portti) kautta, mikä tarkoittaa, että tavalliset ohjauspalvelimen altistusreitit riittävät hyökkääjälle haavoittuvan koodipolun saavuttamiseen .
Microsoft julkaisi korjaustiedostot CVE-2026-41089:lle 12. toukokuuta 2026 . Organisaatioiden tulee välittömästi asentaa asiaankuuluva päivitys Windows Server -versiolleen. Rapid7:n haavoittuvuustietokanta listaa seuraavat KB-tunnisteet tuetuille jakeluille
:
Korjaa kaikki toimialueen ohjauspalvelimet yhdessä ajanjaksossa, jos se on toiminnallisesti mahdollista, sillä haavoittuvuus on ennen todennusta hyödynnettävä ja aktiivisessa hyökkäyskäytössä .
Organisaatioille, jotka käyttävät vanhoja Windows Server -asennuksia, joiden tuki on päättynyt ja jotka eivät enää voi vastaanottaa virallisia Microsoftin tietoturvapäivityksiä, Acros Security on julkaissut ilmaisen mikropäivityksen 0patch-alustansa kautta . Tämä mikropäivitys tarjoaa minimaalisen, kirurgisen korjauksen: se puolittaa hyökkääjän hallitseman käyttäjätunnusmerkkijonon maksimikoon haavoittuvan käsittelyn aikana, neutraloiden tehokkaasti pinon ylivuodon muuttamatta asiaankuulumattomia koodipolkuja
.
0patch on vahvistanut mikropäivityksen saatavuuden:
Mikropäivitys otetaan käyttöön 0patch-agentin kautta ja se asennetaan muistiin ilman järjestelmän uudelleenkäynnistystä, mikä voi olla arvokasta ympäristöissä, joissa toimialueen ohjauspalvelimien uudelleenkäynnistykset on aikataulutettava huolellisesti. 0patch on pitkään tarjonnut tuen päättymisen jälkeisiä mikropäivityksiä kriittisiin haavoittuvuuksiin Windows Server 2008 R2:een, 2012:een ja 2012 R2:een .
Korjaaminen poistaa haavoittuvan koodin, mutta se ei havaitse tai poista hyökkääjää, joka on saattanut jo hyödyntää CVE-2026-41089:ää ennen korjaustiedoston asentamista. CCB varoittaa nimenomaisesti, että korjaaminen suojaa tulevalta hyväksikäytöltä, mutta ei korjaa historiallista tietomurtoa .
Vaikka CVE-2026-41089:n EPSS (Exploit Prediction Scoring System) -todennäköisyydeksi ilmoitettiin 0,09 % , EPSS on todennäköisyyspohjainen malli, joka on koulutettu menneellä datalla eikä ota huomioon aktiivista hyväksikäyttöä, joka on jo vahvistettu todellisissa hyökkäyksissä. Kun kansallinen kyberturvallisuusviranomainen, kuten CCB, antaa aktiivisen hyväksikäytön varoituksen, organisaatioiden on asetettava etusijalle vahvistettu todellinen uhkatoiminta tilastollisen ennusteen sijaan.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 41089 on kriittinen 9.8 luokiteltu nollaklikkauksen etäsuoritushaavoittuvuus Windows Netlogon palvelussa.
CVE 2026 41089 on kriittinen 9.8 luokiteltu nollaklikkauksen etäsuoritushaavoittuvuus Windows Netlogon palvelussa. Belgian kyberturvallisuuskeskus vahvisti aktiivisen hyväksikäytön 1.6.2026 Microsoftin toukokuun korjaustiistain päivityksen jälkeen.
0patch on julkaissut ilmaisen mikropäivityksen vanhoille palvelimille (2012, 2012 R2), joiden tuki on päättynyt.