CVE 2026 41089, 9.8 सीवीएसएस स्कोर वाली एक क्रिटिकल ज़ीरो क्लिक आरसीई खामी है—अब इसका सक्रिय शोषण हो रहा है—जो बिना प्रमाणीकरण के एक पैकेट से डोमेन कंट्रोलर पर कब्ज़ा कर सकती है। बेल्जियम सेंटर फॉर साइबरसिक्योरिटी (सीसीबी) ने 29 मई, 2026 को सक्रिय हमलों की पुष्टि की। जो भी डोमेन कंट्रोलर पैच नहीं है, उसे संभावित रूप...

Create a landscape editorial hero image for this Studio Global article: What is CVE-2026-41089, a critical Windows Netlogon remote code execution vulnerability now actively exploited in the wild — including its C. Article summary: Here is the full picture on CVE-2026-41089.. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CVE-2026-41089 is a Critical RCE vulnerability affecting Windows Netlogon and has a CVSS score of 9.8. A stack-based buffer overflow flaw (CWE-" source context "May 2026 Patch Tuesday: Updates and Analysis | CrowdStrike" Reference image 2: visual subject "CVE-2026-41089 is a critical Windows Netlogon RCE affecting domain controllers. Learn what is known, how to verify exposure, detect abuse," source context "CVE-2026-41089, Windows Netlogon RCE and the Domain Controller Blast Radius" Style:
विंडोज नेटलॉगन की एक गंभीर भेद्यता अब "तुरंत पैच करें" की सलाह से बढ़कर "सेंध लग चुकी है, मान लो" की आपात स्थिति में पहुँच गई है। सेंटर फॉर साइबरसिक्योरिटी बेल्जियम, या CCB, ने शुक्रवार, 29 मई, 2026 को चेतावनी दी थी कि साइबर अपराधी अब CVE-2026-41089 का जंगल में सक्रिय रूप से शोषण कर रहे हैं। इसका निशाना ऐसे डोमेन कंट्रोलर हैं जो अभी तक पैच नहीं हुए हैं, और इससे पूरे एंटरप्राइज़ पर कब्ज़े का रास्ता खुल जाता है ।
यह खामी माइक्रोसॉफ्ट ने 12 मई, 2026 को अपने 'पैच ट्यूज़डे' के तहत सार्वजनिक और पैच की थी। यह दरअसल नेटलॉगन सेवा में एक स्टैक-आधारित बफ़र ओवरफ़्लो है। जब कोई ख़ास तरीके से बनाया गया नेटवर्क अनुरोध आता है, तो यह सेवा उसे ग़लत तरीके से प्रोसेस करती है। नेटलॉगन के प्रमाणीकरण (ऑथेंटिकेशन) से पहले चलने की वजह से, नेटवर्क पर मौजूद—या किसी खुले DC तक पहुँच रखने वाला—हमलावर सिर्फ़ एक पैकेट भेजकर सिस्टम स्तर (SYSTEM) के विशेषाधिकारों के साथ मनमाना कोड चला सकता है । याद रखें, डोमेन कंट्रोलर जितनी देर बिना पैच के रहेंगे, हमलावर के लिए उतनी ही देर तक ऐसी पकड़ बनाने का मौक़ा है जिसे बाद में पैच लगाने से भी नहीं मिटाया जा सकेगा।
CVE-2026-41089 का CVSS 3.1 बेस स्कोर 9.8 (क्रिटिकल) है, जिसका वेक्टर स्ट्रिंग AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H है । आसान भाषा में: इसका नेटवर्क पर शोषण किया जा सकता है, यह कम जटिल है, इसके लिए न किसी विशेषाधिकार की ज़रूरत है और न ही यूज़र के किसी क्लिक की। इसका नतीजा है लक्ष्य सिस्टम की गोपनीयता, अखंडता और उपलब्धता का पूर्ण समझौता।
साइबर सुरक्षा शोधकर्ताओं और ख़तरा ख़ुफ़िया प्लेटफार्मों ने इस भेद्यता को व्यावहारिक रूप से वर्मेबल (एक वायरस की तरह अपने आप फैलने वाला) बताया है, क्योंकि इसका प्री-ऑथेंटिकेशन शोषण हो सकता है और डोमेन कंट्रोलर विंडोज एंटरप्राइज़ पहचान में केंद्रीय भूमिका निभाते हैं । Action1 के आकलन में जोखिम को कुछ यूँ समझाया गया है: "कमज़ोर डोमेन कंट्रोलर को एक तिकड़मी नेटवर्क अनुरोध भेजना, पूरे एंटरप्राइज़ पर कब्ज़े का सीधा रास्ता बन सकता है।"
ऑटोमॉक्स के सीटीओ, जेसन किक्टा ने चेतावनी दी, "आधे-अधूरे पैच वाला जंगल, प्री-ऑथ डीसी बग के लिए एक सुरक्षित स्थिति नहीं है," और उन्होंने सलाह दी कि पैचिंग के अलावा नेटवर्क लेयर पर भी नेटलॉगन ट्रैफ़िक को प्रतिबंधित किया जाए
।
GitHub पर अवधारणा-प्रमाण (proof-of-concept) शोषण कोड सार्वजनिक हो चुका है, जो ऐतिहासिक रूप से 24-72 घंटों के भीतर बड़े पैमाने पर शोषण को तेज़ करता है । संगठनों को यह मानकर चलना चाहिए कि स्वचालित स्कैनिंग और शोषण उपकरण पहले से ही प्रचलन में हैं।
यह भेद्यता उन सभी समर्थित विंडोज सर्वर रिलीज़ को प्रभावित करती है जो नेटलॉगन सेवा चलाते हैं और 12 मई, 2026 के बाद पैच नहीं किए गए थे । कई सुरक्षा विक्रेताओं और NVD की प्रकाशित उत्पाद सूचियाँ इन कमज़ोर संस्करणों की पहचान करती हैं
:
समस्या MS-NRPC हैंडलर में मौजूद है और इसे TCP पोर्ट 445 या UDP पोर्ट 389 (CLDAP DC-लोकेटर पोर्ट) के ज़रिए ट्रिगर किया जा सकता है, जिसका अर्थ है कि सामान्य DC एक्सपोज़र पथ ही हमलावर के लिए कमज़ोर कोड पथ तक पहुंचने के लिए पर्याप्त हैं ।
माइक्रोसॉफ्ट ने 12 मई, 2026 को CVE-2026-41089 के लिए पैच जारी किए । संगठनों को तुरंत अपने विंडोज सर्वर बिल्ड के लिए प्रासंगिक अपडेट लागू करना चाहिए। Rapid7 का भेद्यता डेटाबेस समर्थित वितरणों के लिए इन KB पहचानकर्ताओं को सूचीबद्ध करता है
:
जहाँ तक संभव हो, सभी डोमेन कंट्रोलरों को एक ही, संकुचित रखरखाव विंडो में पैच करें, क्योंकि यह भेद्यता प्री-ऑथेंटिकेशन है और सक्रिय रूप से शोषण की जा रही है ।
जो संगठन बिना समर्थन वाले (आउट-ऑफ़-सपोर्ट) विंडोज सर्वर इंस्टॉलेशन चला रहे हैं और जिन्हें अब आधिकारिक माइक्रोसॉफ्ट सुरक्षा अपडेट नहीं मिल सकते, उनके लिए Acros Security ने अपने 0patch प्लेटफ़ॉर्म के माध्यम से एक मुफ़्त माइक्रोपैच जारी किया है । यह माइक्रोपैच एक न्यूनतम, सटीक सुधार प्रदान करता है: यह प्रासंगिक प्रसंस्करण के दौरान हमलावर-नियंत्रित उपयोगकर्ता नाम स्ट्रिंग के अधिकतम आकार को घटाकर आधा कर देता है, और बिना किसी असंबंधित कोड पथ को बदले स्टैक ओवरफ़्लो को प्रभावी ढंग से बेअसर कर देता है
।
0patch ने इनके लिए माइक्रोपैच की उपलब्धता की पुष्टि की है:
माइक्रोपैच 0patch एजेंट के माध्यम से लगाया जाता है और सिस्टम को पुनरारंभ किए बिना मेमोरी में लागू हो जाता है, जो उन वातावरणों के लिए मूल्यवान हो सकता है जहाँ डोमेन कंट्रोलर रीबूट को सावधानीपूर्वक शेड्यूल किया जाना चाहिए। 0patch लंबे समय से विंडोज सर्वर 2008 R2, 2012 और 2012 R2 पर गंभीर कमजोरियों के लिए समर्थन-पश्चात माइक्रोपैच प्रदान करता रहा है ।
पैचिंग कमज़ोर कोड पथ को तो हटा देती है, लेकिन यह उस हमलावर का पता नहीं लगाती या उसे हटाती नहीं जिसने पैच लगने से पहले ही CVE-2026-41089 का शोषण कर लिया हो। CCB खासतौर पर चेतावनी देता है कि पैचिंग भविष्य के हमलों से बचाती है, लेकिन इससे पुराने हमलों का निवारण नहीं होता ।
हालांकि CVE-2026-41089 के लिए EPSS (शोषण भविष्यवाणी स्कोरिंग सिस्टम) की संभावना 0.09% बताई गई थी , EPSS एक संभाव्यता मॉडल है जिसे पिछले आंकड़ों पर प्रशिक्षित किया गया है और यह सक्रिय शोषण को ध्यान में नहीं रखता जिसकी पुष्टि वास्तविक दुनिया के हमलों में हो चुकी है। जब एक राष्ट्रीय साइबर सुरक्षा प्राधिकरण जैसे CCB सक्रिय-शोषण की चेतावनी जारी करता है, तो संगठनों को केवल सांख्यिकीय भविष्यवाणी के बजाय वास्तविक-विश्व के ख़तरे की गतिविधि के आधार पर प्राथमिकता तय करनी चाहिए।
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 41089, 9.8 सीवीएसएस स्कोर वाली एक क्रिटिकल ज़ीरो क्लिक आरसीई खामी है—अब इसका सक्रिय शोषण हो रहा है—जो बिना प्रमाणीकरण के एक पैकेट से डोमेन कंट्रोलर पर कब्ज़ा कर सकती है।
CVE 2026 41089, 9.8 सीवीएसएस स्कोर वाली एक क्रिटिकल ज़ीरो क्लिक आरसीई खामी है—अब इसका सक्रिय शोषण हो रहा है—जो बिना प्रमाणीकरण के एक पैकेट से डोमेन कंट्रोलर पर कब्ज़ा कर सकती है। बेल्जियम सेंटर फॉर साइबरसिक्योरिटी (सीसीबी) ने 29 मई, 2026 को सक्रिय हमलों की पुष्टि की। जो भी डोमेन कंट्रोलर पैच नहीं है, उसे संभावित रूप से हैक मान लें।
0patch ने लीगेसी सर्वरों (2012, 2012 R2) के लिए एक मुफ्त माइक्रोपैच जारी किया है, जो बिना एक्सटेंडेड सिक्योरिटी अपडेट के चल रहे पुराने सिस्टम के लिए एक महत्वपूर्ण उपाय है।