CVE 2026 41089 is een kritiek (9.8) zero click remote code execution lek in de Windows Netlogon service dat actief wordt misbruikt. Het Belgische Centrum voor Cybersecurity (CCB) bevestigde de actieve exploitatie op 29 mei 2026, waarna elk ongepatcht systeem als potentieel gecompromitteerd moet worden beschouwd [10]...

Create a landscape editorial hero image for this Studio Global article: What is CVE-2026-41089, a critical Windows Netlogon remote code execution vulnerability now actively exploited in the wild — including its C. Article summary: Here is the full picture on CVE-2026-41089.. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CVE-2026-41089 is a Critical RCE vulnerability affecting Windows Netlogon and has a CVSS score of 9.8. A stack-based buffer overflow flaw (CWE-" source context "May 2026 Patch Tuesday: Updates and Analysis | CrowdStrike" Reference image 2: visual subject "CVE-2026-41089 is a critical Windows Netlogon RCE affecting domain controllers. Learn what is known, how to verify exposure, detect abuse," source context "CVE-2026-41089, Windows Netlogon RCE and the Domain Controller Blast Radius" Style:
Een kwetsbaarheid in Windows Netlogon is van een 'patch snel'-advies veranderd in een 'ga uit van een inbraak'-noodgeval. Het Centrum voor Cybersecurity België (CCB) waarschuwde op vrijdag 29 mei 2026 dat kwaadwillenden CVE-2026-41089 actief misbruiken. Ongepatchte domeincontrollers (DC's) zijn hiermee een hoofdprijs voor een complete overname van de bedrijfsomgeving .
Het lek, dat Microsoft op 12 mei openbaar maakte en patchte als onderdeel van de Patch Tuesday van mei 2026, is een stack-based buffer overflow in de Netlogon-service. Omdat Netlogon vóór authenticatie actief is, heeft een aanvaller op het netwerk—of routeerbaar naar een blootgestelde DC—niet meer dan één enkel netwerkpakket nodig om code uit te voeren met SYSTEEM-rechten . Elk uur dat een domeincontroller ongepatcht blijft, is een venster waarin een aanvaller persistentie kan creëren die een latere patch nooit meer ongedaan kan maken.
CVE-2026-41089 heeft een CVSS 3.1 basisscore van 9.8 (Kritiek) met de vector AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H . Concreet betekent dit: het lek is over het netwerk te misbruiken, heeft een lage complexiteit, vereist geen enkele authenticatie en geen gebruikersinteractie. Het resultaat is een totale compromittering van de vertrouwelijkheid, integriteit en beschikbaarheid van het doelsysteem.
Beveiligingsonderzoekers omschrijven het lek als 'wormable' vanwege de pre-authenticatie-exploitatie en de centrale rol van domeincontrollers binnen de Windows Enterprise-identiteit . Action1 vat het risico kernachtig samen: "Een kwetsbare domeincontroller kan één vervaardigd netwerkverzoek omzetten in een direct pad naar een volledige bedrijfscompromittering"
. Jason Kikta, CTO van Automox, waarschuwde dat "half-gepatchte forests geen verdedigbare staat zijn voor een pre-auth DC-bug" en adviseerde beheerders om Netlogon-verkeer ook op netwerkniveau te beperken
.
Openbare proof-of-concept-code is op GitHub verschenen, wat historisch gezien binnen 24 tot 72 uur tot massale exploitatie leidt . Organisaties moeten ervan uitgaan dat geautomatiseerde scan- en aanvalstools al in omloop zijn.
De kwetsbaarheid treft alle ondersteunde Windows Server-versies met de Netlogon-service die niet ná 12 mei 2026 zijn gepatcht . Gepubliceerde productlijsten van meerdere beveiligingsleveranciers en de NVD identificeren de volgende kwetsbare edities
:
Het probleem zit in de MS-NRPC-handler en is te activeren via TCP-poort 445 of UDP-poort 389 (de CLDAP DC-locatorpoort). Standaard blootstelling van een DC is dus al voldoende voor een aanvaller om het kwetsbare codepad te bereiken .
Microsoft heeft op 12 mei 2026 patches voor CVE-2026-41089 uitgebracht . Organisaties moeten onmiddellijk de relevante update voor hun Windows Server-build toepassen. De kwetsbaarhedendatabase van Rapid7 noemt de volgende KB-identificaties voor ondersteunde distributies
:
Patch alle domeincontrollers idealiter in één aaneengesloten onderhoudsvenster, omdat de kwetsbaarheid pre-authenticatie is en actief wordt aangevallen .
Voor organisaties die niet-ondersteunde Windows Server-installaties draaien en geen officiële Microsoft-updates meer kunnen ontvangen, heeft Acros Security een gratis micropatch uitgebracht via het 0patch-platform . Deze micropatch biedt een minimale, chirurgische oplossing: hij halveert de maximale grootte van de door de aanvaller gecontroleerde gebruikersnaamstring tijdens de verwerking, waardoor de stack overflow effectief wordt geneutraliseerd zonder andere code te wijzigen
.
0patch heeft bevestigd dat de micropatch beschikbaar is voor:
De micropatch wordt via de 0patch-agent uitgerold en wordt in het geheugen toegepast zonder dat een systeemherstart nodig is. Dit kan waardevol zijn voor omgevingen waar herstarts van DC's zorgvuldig moeten worden gepland. 0patch levert al langere tijd micropatches voor kritieke kwetsbaarheden op verouderde systemen als Windows Server 2008 R2, 2012 en 2012 R2 .
Patchen verwijdert het kwetsbare codepad, maar detecteert of verwijdert geen aanvaller die vóór het toepassen van de patch al misbruik heeft gemaakt van CVE-2026-41089. Het CCB waarschuwt expliciet dat patchen beschermt tegen toekomstige exploitatie, maar een historische inbraak niet herstelt .
Waar de EPSS (Exploit Prediction Scoring System)-waarschijnlijkheid voor CVE-2026-41089 op 0,09% werd gerapporteerd , is het cruciaal te beseffen dat EPSS een probabilistisch model is op basis van historische data en geen rekening houdt met actieve exploitatie die al is bevestigd. Zodra een nationale cybersecurity-autoriteit zoals het CCB een waarschuwing voor actieve exploitatie uitgeeft, moeten organisaties prioriteit geven aan de bevestigde dreigingsactiviteit in de echte wereld, niet aan statistische voorspellingen.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 41089 is een kritiek (9.8) zero click remote code execution lek in de Windows Netlogon service dat actief wordt misbruikt.
CVE 2026 41089 is een kritiek (9.8) zero click remote code execution lek in de Windows Netlogon service dat actief wordt misbruikt. Het Belgische Centrum voor Cybersecurity (CCB) bevestigde de actieve exploitatie op 29 mei 2026, waarna elk ongepatcht systeem als potentieel gecompromitteerd moet worden beschouwd [10] [11].
Voor verouderde servers zonder Microsoft ondersteuning biedt 0patch een gratis micropatch die het lek neutraliseert door de lengte van een gebruikersnaamstring te halveren, zonder dat een herstart nodig is [8] [30].