A CVE 2026 41089 é uma falha crítica de execução remota de código (nota 9.8) sem clique no serviço Windows Netlogon, ativamente explorada, que permite a invasores não autenticados assumir controladores de domínio com... O Centro de Cibersegurança da Bélgica (CCB) confirmou a exploração ativa em 1º de junho de 2026,...

Create a landscape editorial hero image for this Studio Global article: What is CVE-2026-41089, a critical Windows Netlogon remote code execution vulnerability now actively exploited in the wild — including its C. Article summary: Here is the full picture on CVE-2026-41089.. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CVE-2026-41089 is a Critical RCE vulnerability affecting Windows Netlogon and has a CVSS score of 9.8. A stack-based buffer overflow flaw (CWE-" source context "May 2026 Patch Tuesday: Updates and Analysis | CrowdStrike" Reference image 2: visual subject "CVE-2026-41089 is a critical Windows Netlogon RCE affecting domain controllers. Learn what is known, how to verify exposure, detect abuse," source context "CVE-2026-41089, Windows Netlogon RCE and the Domain Controller Blast Radius" Style:
Uma falha crítica no Windows Netlogon passou de uma recomendação de "corrigir rapidamente" para uma emergência de "assumir a violação". O Centro de Cibersegurança da Bélgica (CCB) alertou na sexta-feira, 29 de maio de 2026, que agentes maliciosos estão explorando ativamente a CVE-2026-41089 em ambientes reais, transformando controladores de domínio (DCs) não corrigidos em alvos principais para o comprometimento total da empresa .
Divulgada e corrigida pela Microsoft em 12 de maio como parte do Patch Tuesday de maio de 2026, a falha é um estouro de buffer baseado em pilha (stack-based buffer overflow) no tratamento de solicitações de rede especialmente criadas pelo serviço Netlogon. Como o Netlogon opera antes da autenticação, um invasor na rede — ou com acesso roteável a um DC exposto — não precisa de nada além de um único pacote para executar código arbitrário com privilégios de SISTEMA . Cada hora que um controlador de domínio permanece sem patch representa uma janela onde um invasor pode estar estabelecendo uma persistência que uma correção posterior jamais poderá apagar.
A CVE-2026-41089 possui uma pontuação base CVSS 3.1 de 9.8 (Crítica) com o vetor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H . Em bom português: é explorável via rede, de baixa complexidade, não requer privilégios e dispensa qualquer interação do usuário. A consequência é o comprometimento total da confidencialidade, integridade e disponibilidade do sistema alvo.
Pesquisadores de segurança e plataformas de inteligência de ameaças caracterizaram essa vulnerabilidade como passível de se propagar de forma autônoma (wormable) devido à sua explorabilidade pré-autenticação e ao papel central dos controladores de domínio na identidade corporativa Windows . A avaliação da Action1 captura o risco de forma sucinta: "Um controlador de domínio vulnerável pode transformar uma única solicitação de rede criada em um caminho direto para o comprometimento empresarial"
. Jason Kikta, CTO da Automox, alertou que "florestas parcialmente corrigidas não são um estado defensável para uma falha de pré-autenticação em DC" e aconselhou os administradores a restringir o tráfego Netlogon na camada de rede, além de aplicar os patches
.
Um código de prova de conceito (PoC) público já apareceu no GitHub, o que historicamente acelera a exploração em massa dentro de 24 a 72 horas . As organizações devem assumir que ferramentas de escaneamento e exploração automatizadas já estão circulando.
A vulnerabilidade afeta todas as edições com suporte do Windows Server que executam o serviço Netlogon e que não foram corrigidas após 12 de maio de 2026 . Listas de produtos afetados publicadas por diversos fornecedores de segurança e pelo NVD identificam as seguintes edições vulneráveis
:
O problema está no manipulador MS-NRPC (Netlogon Remote Protocol) e pode ser acionado via porta TCP 445 ou porta UDP 389 (a porta localizadora de DC via CLDAP), o que significa que os caminhos padrão de exposição de um DC são suficientes para um invasor alcançar o caminho de código vulnerável .
A Microsoft lançou os patches para a CVE-2026-41089 em 12 de maio de 2026 . As organizações devem aplicar imediatamente a atualização relevante para sua compilação do Windows Server. O banco de dados de vulnerabilidades da Rapid7 lista os seguintes identificadores de KB para as distribuições suportadas
:
Sempre que operacionalmente possível, corrija todos os controladores de domínio em uma única janela de manutenção comprimida, pois a vulnerabilidade é pré-autenticação e está sob exploração ativa .
Para organizações que executam instalações do Windows Server fora do suporte oficial que não podem mais receber atualizações de segurança da Microsoft, a Acros Security lançou um micropatch gratuito através de sua plataforma 0patch . Este micropatch oferece uma correção mínima e precisa: ele reduz pela metade o tamanho máximo da string de nome de usuário controlada pelo invasor durante o processamento, neutralizando efetivamente o estouro de pilha sem alterar caminhos de código não relacionados
.
A 0patch confirmou a disponibilidade do micropatch para:
O micropatch é implantado através do agente 0patch e aplicado em memória, sem a necessidade de reinicialização do sistema, o que pode ser valioso para ambientes onde as reinicializações de controladores de domínio precisam ser cuidadosamente programadas. A 0patch há muito tempo fornece micropatches pós-fim de suporte para vulnerabilidades críticas no Windows Server 2008 R2, 2012 e 2012 R2 .
A aplicação do patch remove o caminho de código vulnerável, mas não detecta nem remove um invasor que já possa ter explorado a CVE-2026-41089 antes do patch ser aplicado. O CCB alerta explicitamente que a correção protege contra a exploração futura, mas não remedia um comprometimento histórico .
Embora a probabilidade do EPSS (Exploit Prediction Scoring System) para a CVE-2026-41089 tenha sido relatada como 0,09% , o EPSS é um modelo probabilístico treinado em dados passados e não contabiliza a exploração ativa que já foi confirmada em ataques no mundo real. Uma vez que uma autoridade nacional de cibersegurança como o CCB emite um alerta de exploração ativa, as organizações devem priorizar com base na atividade de ameaça real confirmada, em vez de apenas na previsão estatística.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
A CVE 2026 41089 é uma falha crítica de execução remota de código (nota 9.8) sem clique no serviço Windows Netlogon, ativamente explorada, que permite a invasores não autenticados assumir controladores de domínio com...
A CVE 2026 41089 é uma falha crítica de execução remota de código (nota 9.8) sem clique no serviço Windows Netlogon, ativamente explorada, que permite a invasores não autenticados assumir controladores de domínio com... O Centro de Cibersegurança da Bélgica (CCB) confirmou a exploração ativa em 1º de junho de 2026, elevando a urgência para 'assumir a violação' para qualquer controlador de domínio exposto que não tenha sido corrigido...
Para servidores legados (2012 e 2012 R2) sem suporte oficial, a 0patch liberou um micropatch gratuito que reduz o tamanho máximo da string de nome de usuário para neutralizar o ataque, aplicável sem reinicialização do...