CVE 2026 41089 adalah kelemahan pelaksanaan kod jauh (RCE) zero klik kritikal dengan skor 9.8 dalam perkhidmatan Windows Netlogon—kini dieksploitasi secara aktif—yang membolehkan penyerang tanpa pengesahan mengambil a... Pusat Keselamatan Siber Belgium (CCB) mengesahkan eksploitasi aktif pada 1 Jun 2026, selepas tam...

Create a landscape editorial hero image for this Studio Global article: What is CVE-2026-41089, a critical Windows Netlogon remote code execution vulnerability now actively exploited in the wild — including its C. Article summary: Here is the full picture on CVE-2026-41089.. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CVE-2026-41089 is a Critical RCE vulnerability affecting Windows Netlogon and has a CVSS score of 9.8. A stack-based buffer overflow flaw (CWE-" source context "May 2026 Patch Tuesday: Updates and Analysis | CrowdStrike" Reference image 2: visual subject "CVE-2026-41089 is a critical Windows Netlogon RCE affecting domain controllers. Learn what is known, how to verify exposure, detect abuse," source context "CVE-2026-41089, Windows Netlogon RCE and the Domain Controller Blast Radius" Style:
Satu kerentanan kritikal dalam Windows Netlogon telah berubah daripada syor "tampal segera" kepada kecemasan "anggap sudah kena ceroboh" (assume-breach). Pusat Keselamatan Siber Belgium (CCB) memberi amaran pada hari Jumaat, 29 Mei 2026, bahawa pelaku ancaman sedang giat mengeksploitasi CVE-2026-41089 di alam liar, menjadikan pengawal domain (domain controllers) yang tidak ditampal sebagai sasaran utama untuk kompromi seluruh perusahaan .
Didedahkan dan ditampal oleh Microsoft pada 12 Mei sebagai sebahagian daripada Patch Tuesday Mei 2026, kelemahan ini adalah limpahan penimbal berasaskan tindanan (stack-based buffer overflow) dalam pengendalian permintaan rangkaian yang direka khas oleh perkhidmatan Netlogon. Oleh kerana Netlogon berjalan sebelum pengesahan, penyerang di rangkaian—atau yang boleh dihalakan ke DC yang terdedah—hanya memerlukan satu paket untuk melaksanakan kod arbitrari dengan keistimewaan SISTEM . Setiap jam pengawal domain tidak ditampal mewakili satu tetingkap peluang di mana penyerang boleh mewujudkan kegigihan (persistence) yang tidak dapat dipadamkan oleh tampalan kemudian hari.
CVE-2026-41089 membawa skor asas CVSS 3.1 sebanyak 9.8 (Kritikal) dengan rentetan vektor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H . Dalam bahasa mudah: ia boleh dieksploitasi dari rangkaian, berkerumitan rendah, tidak memerlukan keistimewaan, dan tidak memerlukan interaksi pengguna. Kesannya adalah kompromi sepenuhnya terhadap kerahsiaan, integriti, dan ketersediaan pada sistem sasaran.
Penyelidik keselamatan dan platform perisikan ancaman mencirikan kerentanan ini sebagai "seperti cecacing" (wormable) secara praktikalnya kerana keboleheksploitannya sebelum pengesahan dan peranan penting yang dimainkan oleh pengawal domain dalam identiti perusahaan Windows . Penilaian Action1 menangkap risiko ini dengan ringkas: "Satu pengawal domain yang terdedah boleh menukar satu permintaan rangkaian yang direka menjadi laluan terus ke arah kompromi perusahaan."
Jason Kikta, CTO di Automox, memberi amaran bahawa "hutan (forest) yang separuh ditampal bukanlah keadaan pertahanan yang memadai untuk pepijat DC pra-pengesahan" dan menasihatkan pentadbir untuk menyekat trafik Netlogon di lapisan rangkaian sebagai tambahan kepada menampal
.
Kod eksploitasi bukti-konsep (PoC) awam telah muncul di GitHub, yang secara sejarahnya mempercepatkan eksploitasi besar-besaran dalam masa 24-72 jam . Organisasi harus menganggap bahawa pengimbasan automatik dan peralatan eksploitasi sudah pun tersebar.
Kerentanan ini memberi kesan kepada semua edaran Windows Server yang disokong yang menjalankan perkhidmatan Netlogon yang tidak ditampal selepas 12 Mei 2026 . Senarai produk yang diterbitkan dari pelbagai vendor keselamatan dan NVD mengenal pasti edisi terdedah berikut
:
Isu ini wujud dalam pengendali MS-NRPC dan boleh dicetuskan melalui port TCP 445 atau port UDP 389 (port pencari CLDAP DC), bermakna laluan pendedahan DC standard sudah mencukupi untuk penyerang mencapai laluan kod yang terdedah .
Microsoft mengeluarkan tampalan untuk CVE-2026-41089 pada 12 Mei 2026 . Organisasi harus segera menggunakan kemas kini yang relevan untuk binaan Windows Server masing-masing. Pangkalan data kerentanan Rapid7 menyenaraikan pengecam KB berikut untuk edaran yang disokong
:
Tampal semua pengawal domain dalam satu tetingkap penyelenggaraan yang padat jika operasi mengizinkan kerana kerentanan ini bersifat pra-pengesahan dan sedang dieksploitasi secara aktif .
Bagi organisasi yang menjalankan pemasangan Windows Server yang tidak lagi disokong dan tidak lagi boleh menerima kemas kini keselamatan rasmi Microsoft, Acros Security telah mengeluarkan tampalan-mikro percuma melalui platform 0patch mereka . Tampalan-mikro ini menawarkan pembetulan minimal dan tepat: ia mengurangkan separuh saiz maksimum rentetan nama pengguna yang dikawal oleh penyerang semasa pemprosesan yang relevan, dengan berkesan meneutralkan limpahan tindanan tanpa mengubah laluan kod yang tidak berkaitan
.
0patch telah mengesahkan ketersediaan tampalan-mikro untuk:
Tampalan-mikro ini dilaksanakan melalui ejen 0patch dan digunakan dalam memori, tanpa memerlukan but semula sistem, yang amat berharga untuk persekitaran di mana but semula pengawal domain mesti dijadualkan dengan teliti. 0patch telah lama menyediakan tampalan-mikro pasca-tamat-sokongan untuk kerentanan kritikal pada Windows Server 2008 R2, 2012, dan 2012 R2 .
Menampal menghapuskan laluan kod yang terdedah, tetapi ia tidak mengesan atau membuang penyerang yang mungkin telah mengeksploitasi CVE-2026-41089 sebelum tampalan digunakan. CCB secara jelas memberi amaran bahawa menampal melindungi daripada eksploitasi masa depan tetapi tidak memulihkan kompromi yang telah berlaku .
Walaupun kebarangkalian EPSS (Exploit Prediction Scoring System) untuk CVE-2026-41089 dilaporkan pada 0.09% , EPSS adalah model probabilistik yang dilatih berdasarkan data lepas dan tidak mengambil kira eksploitasi aktif yang telah disahkan dalam serangan dunia sebenar. Apabila pihak berkuasa keselamatan siber kebangsaan seperti CCB mengeluarkan amaran eksploitasi aktif, organisasi mesti memberi keutamaan berdasarkan aktiviti ancaman dunia sebenar yang disahkan, bukan semata-mata ramalan statistik.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 41089 adalah kelemahan pelaksanaan kod jauh (RCE) zero klik kritikal dengan skor 9.8 dalam perkhidmatan Windows Netlogon—kini dieksploitasi secara aktif—yang membolehkan penyerang tanpa pengesahan mengambil a...
CVE 2026 41089 adalah kelemahan pelaksanaan kod jauh (RCE) zero klik kritikal dengan skor 9.8 dalam perkhidmatan Windows Netlogon—kini dieksploitasi secara aktif—yang membolehkan penyerang tanpa pengesahan mengambil a... Pusat Keselamatan Siber Belgium (CCB) mengesahkan eksploitasi aktif pada 1 Jun 2026, selepas tampalan Patch Tuesday Microsoft pada 12 Mei—bermakna mana mana pengawal domain yang tidak ditampal atau terdedah harus dian...
0patch telah mengeluarkan tampalan mikro percuma untuk pelayan lama yang tidak lagi disokong (2012, 2012 R2) dengan mengurangkan saiz maksimum rentetan nama pengguna untuk meneutralkan serangan, memberi nafas kepada o...