אזהרת חירום: פרצת Netlogon קריטית מאפשרת השתלטות מרחוק על שרתי ארגון - מתקפות פעילות בשטח
הפרצה CVE 2026 41089 (דירוג חומרה 9.8) בשירות Netlogon מאפשרת לתוקף מרוחק להריץ קוד זדוני ללא כל צורך בהזדהות או באינטראקציה עם המשתמש — מתקפה שקטה לחלוטין. הרשות לאבטחת סייבר של בלגיה (CCB) דיווחה ב 29 במאי 2026 על מתקפות פעילות, חודשיים לאחר שמיקרוסופט פרסמה את העדכון — המשמעות היא שכל ארגון שלא התקין את התיקון על...
הפרצה CVE 2026 41089 (דירוג חומרה 9.8) בשירות Netlogon מאפשרת לתוקף מרוחק להריץ קוד זדוני ללא כל צורך בהזדהות או באינטראקציה עם המשתמש — מתקפה שקטה לחלוטין.
הרשות לאבטחת סייבר של בלגיה (CCB) דיווחה ב 29 במאי 2026 על מתקפות פעילות, חודשיים לאחר שמיקרוסופט פרסמה את העדכון — המשמעות היא שכל ארגון שלא התקין את התיקון עלול להיות כבר פגוע.
0patch שחררה מיקרו תיקון חינמי למערכות מיושנות (Windows Server 2012 ו 2012 R2) שלא זכאיות לעדכוני אבטחה רשמיים, כדי לנטרל את איום ההשתלטות.
החוקרים מזהירים: "חצי יער מתוקן הוא מצב בלתי מוגן" — יש להחיל את התיקון על כל בקרי הדומיין בחלון תחזוקה אחד, ולהתייחס לכל שרת שלא תוקן כאל שרת שנפרץ.
What is CVE-2026-41089, a critical Windows Netlogon remote code execution vulnerability now actively exploited in the wild — including its CCVE-2026-41089 enables unauthenticated remote code execution on Windows domain controllers via the Netlogon service. Image: AI-generated editorial illustration.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What is CVE-2026-41089, a critical Windows Netlogon remote code execution vulnerability now actively exploited in the wild — including its C. Article summary: Here is the full picture on CVE-2026-41089.. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CVE-2026-41089 is a Critical RCE vulnerability affecting Windows Netlogon and has a CVSS score of 9.8. A stack-based buffer overflow flaw (CWE-" source context "May 2026 Patch Tuesday: Updates and Analysis | CrowdStrike" Reference image 2: visual subject "CVE-2026-41089 is a critical Windows Netlogon RCE affecting domain controllers. Learn what is known, how to verify exposure, detect abuse," source context "CVE-2026-41089, Windows Netlogon RCE and the Domain Controller Blast Radius" Style:
openai.com
חומרתה של פרצת אבטחה בשרתי Windows עברה תוך ימים ספורים מהגדרה של "יש להתקין בדחיפות" להגדרה של "יש להניח שנפרצתם". הרשות הלאומית לאבטחת סייבר של בלגיה (Centre for Cybersecurity Belgium – CCB) פרסמה ביום שישי, 29 במאי 2026, אזהרה חריגה בחומרתה: גורמי תקיפה מנצלים באופן פעיל פרצה קריטית שזוהתה כ-CVE-2026-41089, בשרתי Windows המשמשים כבקרי דומיין (Active Directory).
הפרצה טופלה על ידי מיקרוסופט ופורסמה כחלק מעדכוני 'יום שלישי של התיקונים' לחודש מאי 2026, ב-12 במאי. היא מוגדרת כגלישת חוצץ (buffer overflow) מחסניתית (stack-based) בשירות Netlogon של Windows, במהלך ניתוח בקשות רשת ייעודיות. היות שהשירות פועל ומעבד בקשות עוד לפני שלב האימות (pre-authentication), תוקף הנמצא באותה רשת — או כזה שיש לו גישה ישירה לשרת — זקוק למנה (packet) אחת בלבד כדי להריץ קוד זדוני עם הרשאות המערכת הגבוהות ביותר (SYSTEM) .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "אזהרת חירום: פרצת Netlogon קריטית מאפשרת השתלטות מרחוק על שרתי ארגון - מתקפות פעילות בשטח"?
הפרצה CVE 2026 41089 (דירוג חומרה 9.8) בשירות Netlogon מאפשרת לתוקף מרוחק להריץ קוד זדוני ללא כל צורך בהזדהות או באינטראקציה עם המשתמש — מתקפה שקטה לחלוטין.
What are the key points to validate first?
הפרצה CVE 2026 41089 (דירוג חומרה 9.8) בשירות Netlogon מאפשרת לתוקף מרוחק להריץ קוד זדוני ללא כל צורך בהזדהות או באינטראקציה עם המשתמש — מתקפה שקטה לחלוטין. הרשות לאבטחת סייבר של בלגיה (CCB) דיווחה ב 29 במאי 2026 על מתקפות פעילות, חודשיים לאחר שמיקרוסופט פרסמה את העדכון — המשמעות היא שכל ארגון שלא התקין את התיקון עלול להיות כבר פגוע.
What should I do next in practice?
0patch שחררה מיקרו תיקון חינמי למערכות מיושנות (Windows Server 2012 ו 2012 R2) שלא זכאיות לעדכוני אבטחה רשמיים, כדי לנטרל את איום ההשתלטות.
כל שעה שבה בקר דומיין נותר לא מתוקן מספקת לתוקף חלון הזדמנויות לבסס לעצמו דריסת רגל קבועה במערכת — דריסת רגל שתיקון עתידי לא יוכל למחוק.
חומרת הפרצה ומשטח התקיפה
הפרצה CVE-2026-41089 קיבלה דירוג חומרה CVSS 3.1 של 9.8 (קריטי) עם מחרוזת וקטורית: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. בשפה פשוטה: מדובר בחולשה הניתנת לניצול מרחוק (דרך הרשת), בעלת מורכבות נמוכה, שאינה דורשת הרשאות מוקדמות, ואינה מצריכה כל פעולה מצד המשתמש. תוצאת המתקפה היא פגיעה מוחלטת בסודיות (Confidentiality), בשלמות (Integrity) ובזמינות (Availability) של השרת המותקף .
פלטפורמות מחקר ואיסוף מודיעין איומים הגדירו את הפרצה כבעלת פוטנציאל התפשטות דמוי-תולעת מחשב (wormable), וזאת בשל יכולת הניצול שלה בשלב ה-pre-authentication, ובשל התפקיד המרכזי של בקרי הדומיין בעולם הזהויות הארגוני של Windows .
חברת Action1 תיארה את הסיכון בתמציתיות: "בקר דומיין פגיע יכול להפוך בקשת רשת אחת (crafted packet) לנתיב ישיר לפריצה ארגונית מלאה" . ג'ייסון קיקטה (Jason Kikta), סמנכ"ל הטכנולוגיות בחברת Automox, הזהיר ש"חצי יער (forest) מתוקן אינו מצב הגנתי סביר עבור תקלה ב-DC בשלב הקדם-אימות", והמליץ למנהלי מערכות לחסום את תעבורת Netlogon גם בשכבת הרשת, בנוסף להתקנת התיקון .
בנוסף לכך, קוד הוכחת-יכולת (PoC) לניצול החולשה פורסם בפלטפורמת GitHub. היסטורית, פרסום כזה מאיץ מתקפות המוניות תוך 24 עד 72 שעות . ההנחה היא שכלי סריקה וניצול אוטומטיים כבר מסתובבים ברשת.
גרסאות Windows Server המושפעות
החולשה משפיעה על כל הגרסאות הנתמכות של Windows Server שמריצות את שירות Netlogon ואשר לא תוקנו לאחר ה-12 במאי 2026 . לפי רשימות רשמיות שפורסמו על ידי ספקי אבטחה מובילים ומסד הנתונים הלאומי של ארה"ב (NVD), אלו הגרסאות הפגיעות :
Windows Server 2012 ו-2012 R2 (כל סוגי ההתקנה, כולל Server Core)
Windows Server 2016
Windows Server 2019 (כולל Server Core)
Windows Server 2022 (גרסאות 21H2, 22H2 ו-23H2, כולל Server Core)
Windows Server 2025
הבעיה נמצאת ברכיב המטפל בפרוטוקול MS-NRPC, וניתן להפעיל אותה דרך פורט TCP 445 או פורט UDP 389 (המשמש לאיתור בקרי דומיין – CLDAP). המשמעות היא שנתיבי החשיפה הסטנדרטיים של בקרי דומיין מספיקים לתוקף כדי להגיע לנתיב הקוד הפגיע .
זמינות התיקונים
עדכוני האבטחה הרשמיים של מיקרוסופט
מיקרוסופט שחררה את התיקונים עבור CVE-2026-41089 ב-12 במאי 2026 . ארגונים נדרשים להחיל באופן מיידי את העדכון המתאים לגרסת ה-Windows Server שלהם. מסד הנתונים של Rapid7 מפרט את מזהי ה-KB להפצות הנתמכות :
Windows Server 2012: KB5087470
Windows Server 2012 R2: KB5087471
Windows Server 2016 (1607): KB5087537
Windows Server 2019 (1809): KB5087538
Windows Server 2022 (21H2/22H2): KB5087545
Windows Server 2022 (23H2): KB5087541
Windows Server 2025 (24H2): KB5087539
מומלץ לתקן את כל בקרי הדומיין בחלון תחזוקה אחד ודחוס, ככל שהדבר אפשרי תפעולית. זאת מאחר והפרצה מנוצלת באופן פעיל, והיא בשלב קדם-אימות .
מיקרו-תיקון 0patch למערכות ישנות
עבור ארגונים המפעילים גרסאות Windows Server שיצאו ממחזור התמיכה הרשמי (EOS) ואינם זכאים עוד לעדכוני אבטחה ממיקרוסופט, חברת Acros Security שחררה מיקרו-תיקון (micropatch) דרך פלטפורמת 0patch ללא עלות .
מיקרו-תיקון זה מספק פתרון כירורגי מינימלי: הוא מפחית בחצי את גודל המחרוזת המקסימלית של שם המשתמש בשלב העיבוד הרלוונטי. זוהי הפעולה היחידה שמספיקה כדי לנטרל את גלישת המחסנית, וזאת מבלי לשנות נתיבי קוד שאינם קשורים לבעיה .
פלטפורמת 0patch אישרה זמינות של מיקרו-תיקונים עבור:
Windows Server 2012 (ללא רישיון ESU – Extended Security Updates)
Windows Server 2012 R2 (ללא רישיון ESU)
המיקרו-תיקון נפרס דרך סוכן 0patch (Agent) ומוחל בזיכרון (in-memory), ללא צורך באתחול השרת. יתרון זה משמעותי במיוחד בסביבות שבהן יש לתזמן בזהירות את הפעלתם מחדש של בקרי הדומיין. פלטפורמת 0patch מוכרת במתן מענה מסוג זה עבור חולשות קריטיות במערכות הפעלה ישנות .
קווים מנחים לצמצום סיכונים ותגובה לאירוע
התקנת התיקון מסירה את נתיב הקוד הפגיע, אך אינה מזהה או מסירה תוקף שכבר ניצל את CVE-2026-41089 לפני שהתיקון הותקן. ה-CCB מזהיר במפורש: תיקון מגן מפני ניצול עתידי, אך אינו מתקן פריצה היסטורית.
צעדים מעשיים על פי ה-CCB
תקנו מיידית, בעדיפות עליונה — החילו את עדכוני מאי 2026 של מיקרוסופט על כל בקרי הדומיין. אל תמתינו לחלון התחזוקה הבא: מדובר בתרחיש של מתקפה אקטיבית .
הגבירו ניטור ואיתור — הרחיבו את היקף הניטור אחר פעילות חשודה המתמקדת בבקרי דומיין, במיוחד תעבורת Netlogon חריגה או דפוסי RPC ו-LDAP לא אופייניים .
הניחו פגיעה אפשרית — כל בקר דומיין שהיה חשוף לרשת ולא תוקן בין ה-12 במאי לבין מועד התקנת התיקון, חייב לעבור בדיקה פורנזית לאיתור סימני פריצה .
צמצמו את חלון התיקון — עדכנו את כל בקרי הדומיין במינימום סבבי תחזוקה אפשריים. יער Active Directory שמתוקן רק חלקית, נותר יער שניתן לפריצה .
וודאו תיקון מלא — הריצו מחדש סריקות אימות תיקונים והערכות חשיפה, כדי להבטיח שלא נותרו שרתי DC פגיעים .
צעדי מנע והגנה נוספים ממומחים
סגמנטציה של בקרי דומיין — הגבילו את גישת הרשת לשרתי DC, כך שרק תעבורת ניהול ותשתית מורשית במפורש תגיע אליהם. חסמו פורטים רגישים (TCP 445, UDP 389) מפני סגמנטים לא אמינים ומפני גישה ישירה מהאינטרנט, הן בגבול הרשת הארגונית והן בחומות אש פנימיות.
הגבלות תעבורה בשכבת הרשת — מעבר לחומות האש על השרתים עצמם (host-based), אכפו בקרות גישה בשכבת הרשת (Network ACLs) שיגבילו אילו מערכות רשאיות בכלל ליזום חיבור אל שרתי ה-DC דרך הפרוטוקולים הפגיעים.
הקשיחו נתיבי גישה מועדפים — בדקו וצמצמו חשבונות בעלי הרשאות גישה מורשות לבקרי הדומיין. פגיעה בהקשר SYSTEM של DC מובילה לעיתים קרובות לגניבת זהויות ולגלישה לרוחב הרשת (Lateral Movement) .
חפשו סימנים לפעילות שלאחר ניצול — עקבו אחר התנהגות חריגה של שירותים, אתחולים לא צפויים של שרתי DC, קריסות של תהליך LSASS, יצירת חשבונות אדמין חדשים ובקשות לא שגרתיות לשירות Kerberos (כרטיסי Kerberos). אלו עלולים להעיד על ניצול או שלבים מתקדמים של המתקפה .
אמצו תפיסת "הניחו שנפרצתם" — עד שתושלם בדיקה פורנזית מקיפה, התייחסו לכל בקרי הדומיין שלא היו מתוקנים קודם לכן, כאל כאלה שנפגעו.
הערה חשובה: מדד EPSS לעומת תמונת המצב בשטח
מדד EPSS (מערכת חיזוי לניצול פרצות) הראה עבור CVE-2026-41089 הסתברות ניצול של 0.09% . עם זאת, EPSS הוא מודל הסתברותי המאומן על נתוני עבר, והוא אינו מביא בחשבון ניצול אקטיבי שכבר אושר במתקפות אמיתיות. מרגע שרשות אבטחה לאומית כמו ה-CCB מוציאה אזהרת מתקפה פעילה, ארגונים חייבים לתעדף פעולות על בסיס איום אמיתי ומוכח, ולא על סמך חיזוי סטטיסטי בלבד.