הפרצה CVE 2026 41089 (דירוג חומרה 9.8) בשירות Netlogon מאפשרת לתוקף מרוחק להריץ קוד זדוני ללא כל צורך בהזדהות או באינטראקציה עם המשתמש — מתקפה שקטה לחלוטין. הרשות לאבטחת סייבר של בלגיה (CCB) דיווחה ב 29 במאי 2026 על מתקפות פעילות, חודשיים לאחר שמיקרוסופט פרסמה את העדכון — המשמעות היא שכל ארגון שלא התקין את התיקון על...

Create a landscape editorial hero image for this Studio Global article: What is CVE-2026-41089, a critical Windows Netlogon remote code execution vulnerability now actively exploited in the wild — including its C. Article summary: Here is the full picture on CVE-2026-41089.. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CVE-2026-41089 is a Critical RCE vulnerability affecting Windows Netlogon and has a CVSS score of 9.8. A stack-based buffer overflow flaw (CWE-" source context "May 2026 Patch Tuesday: Updates and Analysis | CrowdStrike" Reference image 2: visual subject "CVE-2026-41089 is a critical Windows Netlogon RCE affecting domain controllers. Learn what is known, how to verify exposure, detect abuse," source context "CVE-2026-41089, Windows Netlogon RCE and the Domain Controller Blast Radius" Style:
חומרתה של פרצת אבטחה בשרתי Windows עברה תוך ימים ספורים מהגדרה של "יש להתקין בדחיפות" להגדרה של "יש להניח שנפרצתם". הרשות הלאומית לאבטחת סייבר של בלגיה (Centre for Cybersecurity Belgium – CCB) פרסמה ביום שישי, 29 במאי 2026, אזהרה חריגה בחומרתה: גורמי תקיפה מנצלים באופן פעיל פרצה קריטית שזוהתה כ-CVE-2026-41089, בשרתי Windows המשמשים כבקרי דומיין (Active Directory).
הפרצה טופלה על ידי מיקרוסופט ופורסמה כחלק מעדכוני 'יום שלישי של התיקונים' לחודש מאי 2026, ב-12 במאי. היא מוגדרת כגלישת חוצץ (buffer overflow) מחסניתית (stack-based) בשירות Netlogon של Windows, במהלך ניתוח בקשות רשת ייעודיות. היות שהשירות פועל ומעבד בקשות עוד לפני שלב האימות (pre-authentication), תוקף הנמצא באותה רשת — או כזה שיש לו גישה ישירה לשרת — זקוק למנה (packet) אחת בלבד כדי להריץ קוד זדוני עם הרשאות המערכת הגבוהות ביותר (SYSTEM) .
כל שעה שבה בקר דומיין נותר לא מתוקן מספקת לתוקף חלון הזדמנויות לבסס לעצמו דריסת רגל קבועה במערכת — דריסת רגל שתיקון עתידי לא יוכל למחוק.
הפרצה CVE-2026-41089 קיבלה דירוג חומרה CVSS 3.1 של 9.8 (קריטי) עם מחרוזת וקטורית: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. בשפה פשוטה: מדובר בחולשה הניתנת לניצול מרחוק (דרך הרשת), בעלת מורכבות נמוכה, שאינה דורשת הרשאות מוקדמות, ואינה מצריכה כל פעולה מצד המשתמש. תוצאת המתקפה היא פגיעה מוחלטת בסודיות (Confidentiality), בשלמות (Integrity) ובזמינות (Availability) של השרת המותקף .
פלטפורמות מחקר ואיסוף מודיעין איומים הגדירו את הפרצה כבעלת פוטנציאל התפשטות דמוי-תולעת מחשב (wormable), וזאת בשל יכולת הניצול שלה בשלב ה-pre-authentication, ובשל התפקיד המרכזי של בקרי הדומיין בעולם הזהויות הארגוני של Windows .
חברת Action1 תיארה את הסיכון בתמציתיות: "בקר דומיין פגיע יכול להפוך בקשת רשת אחת (crafted packet) לנתיב ישיר לפריצה ארגונית מלאה" . ג'ייסון קיקטה (Jason Kikta), סמנכ"ל הטכנולוגיות בחברת Automox, הזהיר ש"חצי יער (forest) מתוקן אינו מצב הגנתי סביר עבור תקלה ב-DC בשלב הקדם-אימות", והמליץ למנהלי מערכות לחסום את תעבורת Netlogon גם בשכבת הרשת, בנוסף להתקנת התיקון
.
בנוסף לכך, קוד הוכחת-יכולת (PoC) לניצול החולשה פורסם בפלטפורמת GitHub. היסטורית, פרסום כזה מאיץ מתקפות המוניות תוך 24 עד 72 שעות . ההנחה היא שכלי סריקה וניצול אוטומטיים כבר מסתובבים ברשת.
החולשה משפיעה על כל הגרסאות הנתמכות של Windows Server שמריצות את שירות Netlogon ואשר לא תוקנו לאחר ה-12 במאי 2026 . לפי רשימות רשמיות שפורסמו על ידי ספקי אבטחה מובילים ומסד הנתונים הלאומי של ארה"ב (NVD), אלו הגרסאות הפגיעות
:
הבעיה נמצאת ברכיב המטפל בפרוטוקול MS-NRPC, וניתן להפעיל אותה דרך פורט TCP 445 או פורט UDP 389 (המשמש לאיתור בקרי דומיין – CLDAP). המשמעות היא שנתיבי החשיפה הסטנדרטיים של בקרי דומיין מספיקים לתוקף כדי להגיע לנתיב הקוד הפגיע .
מיקרוסופט שחררה את התיקונים עבור CVE-2026-41089 ב-12 במאי 2026 . ארגונים נדרשים להחיל באופן מיידי את העדכון המתאים לגרסת ה-Windows Server שלהם. מסד הנתונים של Rapid7 מפרט את מזהי ה-KB להפצות הנתמכות
:
מומלץ לתקן את כל בקרי הדומיין בחלון תחזוקה אחד ודחוס, ככל שהדבר אפשרי תפעולית. זאת מאחר והפרצה מנוצלת באופן פעיל, והיא בשלב קדם-אימות .
עבור ארגונים המפעילים גרסאות Windows Server שיצאו ממחזור התמיכה הרשמי (EOS) ואינם זכאים עוד לעדכוני אבטחה ממיקרוסופט, חברת Acros Security שחררה מיקרו-תיקון (micropatch) דרך פלטפורמת 0patch ללא עלות .
מיקרו-תיקון זה מספק פתרון כירורגי מינימלי: הוא מפחית בחצי את גודל המחרוזת המקסימלית של שם המשתמש בשלב העיבוד הרלוונטי. זוהי הפעולה היחידה שמספיקה כדי לנטרל את גלישת המחסנית, וזאת מבלי לשנות נתיבי קוד שאינם קשורים לבעיה .
פלטפורמת 0patch אישרה זמינות של מיקרו-תיקונים עבור:
המיקרו-תיקון נפרס דרך סוכן 0patch (Agent) ומוחל בזיכרון (in-memory), ללא צורך באתחול השרת. יתרון זה משמעותי במיוחד בסביבות שבהן יש לתזמן בזהירות את הפעלתם מחדש של בקרי הדומיין. פלטפורמת 0patch מוכרת במתן מענה מסוג זה עבור חולשות קריטיות במערכות הפעלה ישנות .
התקנת התיקון מסירה את נתיב הקוד הפגיע, אך אינה מזהה או מסירה תוקף שכבר ניצל את CVE-2026-41089 לפני שהתיקון הותקן. ה-CCB מזהיר במפורש: תיקון מגן מפני ניצול עתידי, אך אינו מתקן פריצה היסטורית.
מדד EPSS (מערכת חיזוי לניצול פרצות) הראה עבור CVE-2026-41089 הסתברות ניצול של 0.09% . עם זאת, EPSS הוא מודל הסתברותי המאומן על נתוני עבר, והוא אינו מביא בחשבון ניצול אקטיבי שכבר אושר במתקפות אמיתיות. מרגע שרשות אבטחה לאומית כמו ה-CCB מוציאה אזהרת מתקפה פעילה, ארגונים חייבים לתעדף פעולות על בסיס איום אמיתי ומוכח, ולא על סמך חיזוי סטטיסטי בלבד.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
הפרצה CVE 2026 41089 (דירוג חומרה 9.8) בשירות Netlogon מאפשרת לתוקף מרוחק להריץ קוד זדוני ללא כל צורך בהזדהות או באינטראקציה עם המשתמש — מתקפה שקטה לחלוטין.
הפרצה CVE 2026 41089 (דירוג חומרה 9.8) בשירות Netlogon מאפשרת לתוקף מרוחק להריץ קוד זדוני ללא כל צורך בהזדהות או באינטראקציה עם המשתמש — מתקפה שקטה לחלוטין. הרשות לאבטחת סייבר של בלגיה (CCB) דיווחה ב 29 במאי 2026 על מתקפות פעילות, חודשיים לאחר שמיקרוסופט פרסמה את העדכון — המשמעות היא שכל ארגון שלא התקין את התיקון עלול להיות כבר פגוע.
0patch שחררה מיקרו תיקון חינמי למערכות מיושנות (Windows Server 2012 ו 2012 R2) שלא זכאיות לעדכוני אבטחה רשמיים, כדי לנטרל את איום ההשתלטות.