CVE 2026 41089 adalah celah remote code execution tanpa klik di layanan Windows Netlogon dengan rating kritis 9.8, memungkinkan penyerang tanpa kredensial mengambil alih domain controller hanya dengan satu paket data... Pusat Keamanan Siber Belgia (CCB) mengonfirmasi eksploitasi aktif pada 29 Mei 2026—setelah Micros...

Create a landscape editorial hero image for this Studio Global article: What is CVE-2026-41089, a critical Windows Netlogon remote code execution vulnerability now actively exploited in the wild — including its C. Article summary: Here is the full picture on CVE-2026-41089.. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CVE-2026-41089 is a Critical RCE vulnerability affecting Windows Netlogon and has a CVSS score of 9.8. A stack-based buffer overflow flaw (CWE-" source context "May 2026 Patch Tuesday: Updates and Analysis | CrowdStrike" Reference image 2: visual subject "CVE-2026-41089 is a critical Windows Netlogon RCE affecting domain controllers. Learn what is known, how to verify exposure, detect abuse," source context "CVE-2026-41089, Windows Netlogon RCE and the Domain Controller Blast Radius" Style:
Sebuah kerentanan kritis di layanan Windows Netlogon telah berubah status dari “segera patch” menjadi “asumsikan sudah disusupi”. Pusat Keamanan Siber Belgia (Centre for Cybersecurity Belgium/CCB) memperingatkan pada Jumat, 29 Mei 2026, bahwa pelaku ancaman kini tengah mengeksploitasi CVE-2026-41089 secara liar, menjadikan domain controller yang belum ditambal sebagai sasaran empuk untuk kompromi perusahaan secara total .
Diungkap dan ditambal oleh Microsoft pada 12 Mei 2026 sebagai bagian dari Patch Tuesday, celah ini merupakan stack-based buffer overflow pada penanganan permintaan jaringan khusus oleh layanan Netlogon—protokol inti yang menangani otentikasi di jaringan Windows. Karena Netlogon berjalan sebelum proses autentikasi, penyerang yang sudah berada di jaringan—atau dapat mencapai domain controller yang terekspos—hanya perlu mengirimkan satu paket data untuk mengeksekusi kode dengan hak akses tertinggi (SYSTEM) . Setiap jam domain controller belum ditambal adalah jendela bagi penyerang untuk menanamkan akses persisten yang tidak akan bisa dihapus sepenuhnya oleh patch yang terlambat dipasang.
CVE-2026-41089 memiliki skor dasar CVSS 3.1 sebesar 9.8 (Kritis) dengan vektor string AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H . Dalam bahasa sederhana: dapat dieksploitasi melalui jaringan, kompleksitas rendah, tidak memerlukan hak istimewa apa pun, dan tanpa interaksi pengguna. Konsekuensinya adalah kompromi total terhadap kerahasiaan, integritas, dan ketersediaan sistem target.
Para peneliti keamanan dan platform intelijen ancaman mengategorikan kerentanan ini sebagai wormable secara praktis karena dapat dieksploitasi sebelum autentikasi dan peran sentral domain controller dalam identitas perusahaan berbasis Windows . Action1 merangkum risikonya dengan tajam: “Sebuah domain controller yang rentan bisa mengubah satu permintaan jaringan khusus menjadi jalan langsung menuju kompromi perusahaan”
. Jason Kikta, CTO di Automox, memperingatkan bahwa “forest yang setengah ditambal bukanlah kondisi yang bisa dipertahankan untuk bug sebelum autentikasi di domain controller” dan menyarankan admin untuk membatasi lalu lintas Netlogon di lapisan jaringan selain memasang patch
.
Kode proof-of-concept publik telah muncul di GitHub, yang secara historis mempercepat eksploitasi massal dalam 24-72 jam . Organisasi harus berasumsi bahwa alat pemindaian dan eksploitasi otomatis sudah beredar di dunia maya.
Kerentanan ini memengaruhi semua rilis Windows Server yang didukung dan menjalankan layanan Netlogon yang belum ditambal setelah 12 Mei 2026 . Daftar produk yang dipublikasikan oleh berbagai vendor keamanan dan NVD mengidentifikasi edisi rentan berikut
:
Masalah ini ada pada handler MS-NRPC dan dapat dipicu melalui port TCP 445 (SMB) atau port UDP 389 (port pencari domain controller CLDAP). Ini berarti jalur paparan standar domain controller sudah cukup bagi penyerang untuk mencapai kode yang rentan .
Microsoft merilis patch untuk CVE-2026-41089 pada 12 Mei 2026 . Organisasi harus segera menerapkan update yang relevan untuk build Windows Server mereka. Database kerentanan Rapid7 mencantumkan pengenal KB berikut untuk distribusi yang didukung
:
Patch-lah semua domain controller dalam satu jendela pemeliharaan yang ringkas jika memungkinkan secara operasional, karena kerentanan ini bersifat sebelum autentikasi dan sedang dieksploitasi secara aktif .
Bagi organisasi yang menjalankan instalasi Windows Server yang sudah tidak didukung (end-of-support) dan tidak bisa lagi menerima update keamanan resmi Microsoft, Acros Security telah merilis micropatch gratis melalui platform 0patch mereka . Micropatch ini menawarkan perbaikan minimal dan tepat sasaran: membagi dua ukuran maksimum string nama pengguna yang dikendalikan penyerang selama pemrosesan, yang secara efektif menetralkan stack overflow tanpa mengubah jalur kode yang tidak terkait
.
0patch telah mengkonfirmasi ketersediaan micropatch untuk:
Micropatch diterapkan melalui agen 0patch dan berlaku di memori, tanpa perlu restart sistem. Ini sangat berguna di lingkungan di mana reboot domain controller harus dijadwalkan dengan cermat. 0patch telah lama menyediakan micropatch pasca-akhir-dukungan untuk kerentanan kritis di Windows Server 2008 R2, 2012, dan 2012 R2 .
Menambal akan menghilangkan jalur kode yang rentan, tetapi tidak mendeteksi atau menghapus penyerang yang mungkin telah mengeksploitasi CVE-2026-41089 sebelum patch diterapkan. CCB secara eksplisit memperingatkan bahwa patch melindungi dari eksploitasi di masa depan, tetapi tidak memulihkan kompromi yang sudah terjadi sebelumnya .
Meskipun probabilitas EPSS (Exploit Prediction Scoring System) untuk CVE-2026-41089 dilaporkan sebesar 0,09% , EPSS adalah model probabilistik yang dilatih pada data masa lalu dan tidak memperhitungkan eksploitasi aktif yang sudah dikonfirmasi dalam serangan dunia nyata. Begitu otoritas keamanan siber nasional seperti CCB mengeluarkan peringatan eksploitasi aktif, organisasi harus memprioritaskan berdasarkan aktivitas ancaman nyata yang terkonfirmasi, bukan hanya prediksi statistik semata.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 41089 adalah celah remote code execution tanpa klik di layanan Windows Netlogon dengan rating kritis 9.8, memungkinkan penyerang tanpa kredensial mengambil alih domain controller hanya dengan satu paket data...
CVE 2026 41089 adalah celah remote code execution tanpa klik di layanan Windows Netlogon dengan rating kritis 9.8, memungkinkan penyerang tanpa kredensial mengambil alih domain controller hanya dengan satu paket data... Pusat Keamanan Siber Belgia (CCB) mengonfirmasi eksploitasi aktif pada 29 Mei 2026—setelah Microsoft merilis patch pada 12 Mei—artinya semua domain controller yang belum di patch harus dianggap berpotensi telah disusupi.
0patch menyediakan micropatch gratis untuk server lawas (Windows Server 2012, 2012 R2) yang tidak lagi menerima update resmi, dengan cara membatasi panjang string nama pengguna untuk menetralkan serangan tanpa perlu r...