CVE 2026 41089 to krytyczna (9.8 w skali CVSS) luka umożliwiająca zdalne wykonanie kodu (RCE) bez kliknięcia i bez logowania. Aktywne wykorzystanie luki potwierdziło 29 maja 2026 roku Belgijskie Centrum Cyberbezpieczeństwa (CCB).

Create a landscape editorial hero image for this Studio Global article: What is CVE-2026-41089, a critical Windows Netlogon remote code execution vulnerability now actively exploited in the wild — including its C. Article summary: Here is the full picture on CVE-2026-41089.. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CVE-2026-41089 is a Critical RCE vulnerability affecting Windows Netlogon and has a CVSS score of 9.8. A stack-based buffer overflow flaw (CWE-" source context "May 2026 Patch Tuesday: Updates and Analysis | CrowdStrike" Reference image 2: visual subject "CVE-2026-41089 is a critical Windows Netlogon RCE affecting domain controllers. Learn what is known, how to verify exposure, detect abuse," source context "CVE-2026-41089, Windows Netlogon RCE and the Domain Controller Blast Radius" Style:
Pilna aktualizacja zabezpieczeń dla systemu Windows z kategorii "załataj jak najszybciej" zmieniła się w sytuację awaryjną "zakładaj, że już doszło do ataku". W piątek, 29 maja 2026 roku, Belgijskie Centrum Cyberbezpieczeństwa (CCB) ostrzegło, że luka CVE-2026-41089 jest obecnie aktywnie wykorzystywana przez cyberprzestępców. Niezałatane kontrolery domen stały się głównym celem ataków umożliwiających całkowite przejęcie firmowej infrastruktury .
Microsoft opublikował poprawkę na tę lukę 12 maja 2026 roku w ramach majowego Patch Tuesday. Opisano ją jako przepełnienie bufora stosu w usłudze Netlogon, które występuje podczas przetwarzania spreparowanych żądań sieciowych. Ponieważ Netlogon działa jeszcze przed pełnym uwierzytelnieniem użytkownika, atakujący mający dostęp do sieci (lub możliwość połączenia się z wystawionym na zewnątrz kontrolerem domeny) może uzyskać uprawnienia SYSTEM i wykonać dowolny kod, wysyłając tylko jeden odpowiednio spreparowany pakiet .
Każda godzina, w której kontrolery domen w Twojej firmie pozostają niezałatane, jest okazją dla atakujących do zdobycia stałego dostępu, którego późniejsze łatki nie cofną.
Luka CVE-2026-41089 otrzymała bazową ocenę 9.8 (Krytyczna) w skali CVSS 3.1 z wektorem AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H . Mówiąc najprościej: można ją wykorzystać przez sieć, atak jest prosty do przeprowadzenia i nie wymaga logowania ani żadnej interakcji użytkownika. Konsekwencje? Całkowita utrata poufności, integralności i dostępności danych na zaatakowanym serwerze.
Analitycy bezpieczeństwa zgodnie twierdzą, że lukę tę można uznać za „robaczywą” (ang. wormable). Wynika to z możliwości wykorzystania jej przed autoryzacją oraz kluczowej roli kontrolerów domen w środowisku Microsoft. Firma Action1 trafnie podsumowuje ryzyko: „Podatny kontroler domeny może zmienić jedno spreparowane żądanie sieciowe w otwartą ścieżkę do przejęcia całej firmy” . Jason Kikta, CTO Automox, jeszcze dobitniej przestrzega: „częściowo załatane środowisko leśne Active Directory to stan niemożliwy do obrony przy tego typu błędzie. Oprócz łatania, administratorzy powinni ograniczyć ruch Netlogon na poziomie sieci”
.
W serwisie GitHub pojawił się publiczny kod proof-of-concept (PoC), co historycznie przyspiesza masową eksploatację w ciągu 24–72 godzin . Należy zakładać, że narzędzia do automatycznego skanowania i ataków są już w obiegu.
Luka dotyczy wszystkich wspieranych wersji Windows Server z uruchomioną usługą Netlogon, które nie zostały załatane po 12 maja 2026 roku . Z opublikowanych baz danych wynika, że problem dotyczy następujących edycji
:
Błąd tkwi w obsłudze protokołu MS-NRPC i może zostać wykorzystany przez port TCP 445 lub UDP 389 (używany do lokalizacji kontrolerów domen CLDAP). Oznacza to, że standardowe ścieżki dostępu do kontrolera domeny są wystarczające, by dotrzeć do podatnego na atak kodu .
Microsoft opublikował łaty na lukę CVE-2026-41089 12 maja 2026 roku . Organizacje powinny natychmiast zastosować odpowiednią poprawkę dla posiadanej wersji Windows Server. Baza luk Rapid7 identyfikuje następujące identyfikatory KB
:
Ze względu na aktywną eksploatację i krytyczność błędu, wszystkie kontrolery domeny powinny być łatane w jak najkrótszym, skompresowanym oknie serwisowym .
Dla firm, które wciąż korzystają z wygaszonych wersji Windows Server bez dostępu do oficjalnych poprawek Microsoft, firma Acros Security udostępniła na swojej platformie 0patch darmową mikrołatkę . Oferuje ona minimalistyczną, chirurgiczną poprawkę: zmniejsza o połowę maksymalny rozmiar kontrolowanego przez atakującego ciągu nazwy użytkownika podczas przetwarzania, skutecznie uniemożliwiając przepełnienie stosu bez ingerencji w inne części kodu
.
0patch potwierdził dostępność mikrołatki dla systemów:
Mikrołatka jest wdrażana w pamięci za pomocą agenta 0patch i nie wymaga restartu systemu, co jest bardzo przydatne w środowiskach, gdzie każdy restart serwera musi być skrupulatnie planowany. 0patch od dawna oferuje tego typu poprawki dla luk krytycznych na starszych systemach, zapewniając im dodatkową ochronę po zakończeniu oficjalnego wsparcia .
Samo łatkowanie usuwa lukę, ale nie wykryje ani nie usunie atakującego, który mógł już włamać się do systemu przed jego aktualizacją. CCB wyraźnie ostrzega, że łatka chroni przed przyszłymi atakami, ale nie cofa skutków kompromitacji, do której mogło dojść w przeszłości .
Model EPSS wskazywał prawdopodobieństwo exploita na poziomie 0,09% , jest to jednak tylko statystyczna prognoza, a nie odzwierciedlenie faktycznej, potwierdzonej sytuacji w terenie. Kiedy narodowa agencja ds. cyberbezpieczeństwa, taka jak CCB, wydaje ostrzeżenie o aktywnym wykorzystaniu luki, priorytetem dla firm musi być reagowanie na potwierdzone, realne zagrożenie, a nie matematyczny model.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 41089 to krytyczna (9.8 w skali CVSS) luka umożliwiająca zdalne wykonanie kodu (RCE) bez kliknięcia i bez logowania.
CVE 2026 41089 to krytyczna (9.8 w skali CVSS) luka umożliwiająca zdalne wykonanie kodu (RCE) bez kliknięcia i bez logowania. Aktywne wykorzystanie luki potwierdziło 29 maja 2026 roku Belgijskie Centrum Cyberbezpieczeństwa (CCB).
Firma 0patch wydała darmową mikrołatkę dla przestarzałych systemów (Windows Server 2012 i 2012 R2).