CVE-2026-41089의 CVSS 3.1 기본 점수는 9.8점(심각)이며, 세부 평가 벡터는 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H로 나타납니다 . 풀어서 설명하면 네트워크를 통해 공격 가능하고, 복잡도가 낮으며, 권한이 필요 없고, 사용자 상호작용도 없다는 뜻입니다. 결과적으로 대상 시스템의 기밀성, 무결성, 가용성이 완전히 붕괴됩니다.
보안 연구원 및 위협 인텔리전스 플랫폼들은 이 취약점이 사전 인증 단계에서 악용 가능하고 윈도우 기업 환경의 핵심인 DC를 표적으로 삼기 때문에 사실상 웜(Worm)처럼 전파될 수 있다고 분석합니다 . Action1의 평가는 이 위험을 간결하게 요약합니다. "취약한 DC 하나는 단일 조작 네트워크 요청을 받는 것만으로도 기업 장악이라는 결과로 직행할 수 있게 한다" . Automox의 CTO 제이슨 킥타는 "절반만 패치된 포레스트(Forest)는 사전 인증 DC 버그를 막을 수 있는 방어 상태가 아니다"라고 경고하며, 시스템 패치뿐 아니라 네트워크 계층에서 넷로그온 트래픽을 제한하라고 조언했습니다 .
공개 개념 증명(PoC) 익스플로잇 코드가 깃허브에 등장했으며, 이는 과거 사례를 볼 때 보통 24~72시간 내에 대규모 자동 스캔 및 공격 확산을 초래하곤 합니다 . 조직들은 이미 자동화된 스캐닝 툴과 공격 코드가 유포되고 있다고 가정해야 합니다.
이 취약점은 2026년 5월 12일 이후 패치되지 않은, 넷로그온 서비스를 실행하는 모든 지원 대상 윈도우 서버 버전에 영향을 줍니다 . 여러 보안 업체와 NVD에 공개된 제품 목록에 따르면 다음과 같은 에디션이 취약합니다 :
이 문제는 MS-NRPC 핸들러에 존재하며 TCP 포트 445 또는 UDP 포트 389(CLDAP DC-로케이터 포트)를 통해 트리거될 수 있습니다. 즉, 인터넷에 직접 노출되었거나 네트워크에 연결된 표준 DC라면 공격 경로가 충분히 열려 있다는 뜻입니다 .
마이크로소프트는 2026년 5월 12일자 보안 업데이트를 통해 CVE-2026-41089에 대한 패치를 출시했습니다 . 기업들은 윈도우 서버 빌드에 해당하는 업데이트를 지금 즉시 적용해야 합니다. Rapid7의 취약점 데이터베이스에 등록된 지원 대상 배포판별 KB 식별자는 다음과 같습니다 :
이 취약점은 인증을 거치지 않고 악용되며 현재 활발하게 공격이 이루어지고 있으므로, 가능하다면 모든 DC를 단일 긴급 유지보수 시간 내에 한꺼번에 패치하는 것이 중요합니다 .
공식 지원이 종료되어 더 이상 마이크로소프트 업데이트를 받을 수 없는 구형 윈도우 서버 운영 조직을 위해, Acros Security가 0patch 플랫폼을 통해 무료 마이크로패치를 배포했습니다 . 이 마이크로패치는 최소한의 수술적 수정을 가하는데, 관련 처리 과정에서 공격자가 통제하는 사용자명(Username) 문자열의 최대 크기를 절반으로 줄여 스택 오버플로우를 무력화합니다 .
0patch는 다음 버전에 대해 마이크로패치를 제공하고 있습니다:
마이크로패치는 0patch 에이전트를 통해 배포되며 시스템 재부팅 없이 메모리 내에서 적용되므로, DC 재부팅 일정을 신중하게 조율해야 하는 환경에서 특히 유용할 수 있습니다. 0patch는 오랫동안 윈도우 서버 2008 R2, 2012, 2012 R2 등 지원 종료된 버전의 치명적인 취약점들에 대해 이와 같은 방식으로 대응해 왔습니다 .
가장 중요한 점은, 패치는 취약한 코드 경로를 제거할 뿐이지 패치 전에 이미 CVE-2026-41089를 악용한 공격자를 찾아내거나 몰아내지는 못한다는 것입니다. CCB는 패치가 앞으로의 공격을 막아줄 뿐, 과거의 침해(past compromise)를 복구해 주지는 않는다고 명확히 경고하고 있습니다 .
CVE-2026-41089의 EPSS(공격 예측 점수 시스템) 확률이 한때 0.09%로 낮게 보고된 바 있지만 , EPSS는 과거 데이터를 기반으로 훈련된 확률 모델일 뿐입니다. 이미 실제 공격에서 악용 중인 것이 확인된 상황을 고려하지 못합니다. CCB와 같은 국가 사이버보안 기관이 실제 악용 경고를 발령하면, 조직들은 통계적 예측보다는 확인된 위협 활동에 기반하여 우선순위를 매겨 즉각 대응해야 합니다.