CVE-2026-41089: критическая zero‑click RCE в Windows Netlogon под активной атакой
CVE‑2026‑41089 — критическая уязвимость удалённого выполнения кода (RCE) в службе Windows Netlogon с рейтингом 9.8 по шкале CVSS. Центр кибербезопасности Бельгии (CCB) официально подтвердил атаки в реальной среде.
ОпубликовалОтредактировано с помощью DeepSeek-V4-Pro
CVE‑2026‑41089 — критическая уязвимость удалённого выполнения кода (RCE) в службе Windows Netlogon с рейтингом 9.8 по шкале CVSS.
Центр кибербезопасности Бельгии (CCB) официально подтвердил атаки в реальной среде.
Платформа 0patch выпустила бесплатный микропатч для устаревших серверов (Windows Server 2012 и 2012 R2 без ESU).
What is CVE-2026-41089, a critical Windows Netlogon remote code execution vulnerability now actively exploited in the wild — including its CCVE-2026-41089 enables unauthenticated remote code execution on Windows domain controllers via the Netlogon service. Image: AI-generated editorial illustration.
Промпт ИИ
Create a landscape editorial hero image for this Studio Global article: What is CVE-2026-41089, a critical Windows Netlogon remote code execution vulnerability now actively exploited in the wild — including its C. Article summary: Here is the full picture on CVE-2026-41089.. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CVE-2026-41089 is a Critical RCE vulnerability affecting Windows Netlogon and has a CVSS score of 9.8. A stack-based buffer overflow flaw (CWE-" source context "May 2026 Patch Tuesday: Updates and Analysis | CrowdStrike" Reference image 2: visual subject "CVE-2026-41089 is a critical Windows Netlogon RCE affecting domain controllers. Learn what is known, how to verify exposure, detect abuse," source context "CVE-2026-41089, Windows Netlogon RCE and the Domain Controller Blast Radius" Style:
openai.com
Критическая уязвимость в Windows Netlogon перешла из категории «срочно установите патч» в статус «исходите из факта взлома». В пятницу, 29 мая 2026 года, Центр кибербезопасности Бельгии (CCB) предупредил: злоумышленники активно эксплуатируют CVE-2026-41089 в реальных атаках, превращая незапатченные контроллеры домена в главную цель для полной компрометации корпоративной сети .
Уязвимость была раскрыта и закрыта Microsoft 12 мая в рамках ежемесячного «вторника патчей». Это переполнение буфера в стеке при обработке специально сформированных сетевых запросов службой Netlogon. Поскольку Netlogon работает до аутентификации, злоумышленнику в сети — или имеющему маршрут до открытого контроллера домена — достаточно отправить один пакет, чтобы выполнить произвольный код с правами . Каждый час, пока контроллеры домена остаются без обновления, — это окно, в течение которого атакующий может закрепиться в системе так, что последующая установка патча уже ничего не исправит.
Studio Global AI
Продолжайте свое исследование
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Каков краткий ответ на вопрос «CVE-2026-41089: критическая zero‑click RCE в Windows Netlogon под активной атакой»?
CVE‑2026‑41089 — критическая уязвимость удалённого выполнения кода (RCE) в службе Windows Netlogon с рейтингом 9.8 по шкале CVSS.
Какие ключевые моменты необходимо проверить в первую очередь?
CVE‑2026‑41089 — критическая уязвимость удалённого выполнения кода (RCE) в службе Windows Netlogon с рейтингом 9.8 по шкале CVSS. Центр кибербезопасности Бельгии (CCB) официально подтвердил атаки в реальной среде.
Что мне делать дальше на практике?
Платформа 0patch выпустила бесплатный микропатч для устаревших серверов (Windows Server 2012 и 2012 R2 без ESU).
CVE-2026-41089 имеет базовую оценку 9.8 (Critical) по шкале CVSS 3.1 с вектором AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Простыми словами: эксплуатируется по сети, имеет низкую сложность, не требует привилегий и какого‑либо взаимодействия с пользователем. Результат — полная потеря конфиденциальности, целостности и доступности целевой системы.
Исследователи и платформы анализа угроз характеризуют эту уязвимость как практически червеобразную (wormable) из‑за возможности эксплуатации до аутентификации и центральной роли контроллеров домена в идентификации пользователей Windows-инфраструктуры . Оценка Action1 точно отражает риск: «Уязвимый контроллер домена способен превратить один сформированный сетевой запрос в прямой путь к компрометации предприятия» . Джейсон Кикта, технический директор Automox, предупредил, что «частично пропатченный лес Active Directory — это недопустимое состояние для pre‑auth‑уязвимости на контроллере домена», и посоветовал администраторам дополнительно ограничивать Netlogon‑трафик на сетевом уровне .
В открытом доступе на GitHub появился proof‑of‑concept (PoC), что исторически приводит к массовой эксплуатации в течение 24–72 часов . Организациям следует исходить из того, что инструменты автоматического сканирования и атак уже циркулируют.
Затрагиваемые версии Windows Server
Уязвимость затрагивает все поддерживаемые версии Windows Server, где запущена служба Netlogon и которые не были обновлены после 12 мая 2026 года . Согласно опубликованным данным от вендоров безопасности и NVD, уязвимы следующие редакции :
Windows Server 2012 и 2012 R2 (все варианты установки, включая Server Core)
Windows Server 2016
Windows Server 2019 (включая Server Core)
Windows Server 2022 (редакции 21H2, 22H2 и 23H2, включая Server Core)
Windows Server 2025
Проблема кроется в обработчике протокола MS-NRPC и может быть активирована через TCP-порт 445 или UDP-порт 389 (порт CLDAP, используемый для обнаружения контроллеров домена). Это означает, что стандартные пути доступа к контроллерам домена — достаточное условие для атаки .
Доступные исправления
Официальные обновления Microsoft
Microsoft выпустила патчи для CVE‑2026‑41089 12 мая 2026 года . Организациям следует немедленно применить соответствующее обновление для своей сборки Windows Server. База данных уязвимостей Rapid7 приводит следующие идентификаторы KB для поддерживаемых дистрибутивов :
Windows Server 2012: KB5087470
Windows Server 2012 R2: KB5087471
Windows Server 2016 (1607): KB5087537
Windows Server 2019 (1809): KB5087538
Windows Server 2022 (21H2/22H2): KB5087545
Windows Server 2022 (23H2): KB5087541
Windows Server 2025 (24H2): KB5087539
Проводите обновление всех контроллеров домена в рамках одного, максимально сжатого окна обслуживания — уязвимость эксплуатируется до аутентификации, и атаки уже идут .
Микропатч 0patch для устаревших систем
Для организаций, использующих неподдерживаемые версии Windows Server, которые больше не получают официальные обновления безопасности, компания Acros Security выпустила бесплатный микропатч через свою платформу 0patch . Микропатч представляет собой минимальное, хирургически точное исправление: он вдвое уменьшает максимальный размер контролируемой атакующим строки имени пользователя в процессе обработки, эффективно нейтрализуя переполнение стека без изменения несвязанных участков кода .
0patch подтвердила доступность микропатча для:
Windows Server 2012 (без ESU — Extended Security Updates)
Windows Server 2012 R2 (без ESU)
Микропатч разворачивается через агент 0patch и применяется в памяти, не требуя перезагрузки системы. Это особенно ценно для сред, где перезагрузка контроллеров домена требует тщательного планирования. 0patch уже давно предоставляет пост‑поддержку в виде микропатчей для критических уязвимостей на Windows Server 2008 R2, 2012 и 2012 R2 .
Срочные меры защиты и реагирования
Установка патча устраняет уязвимый код, но не обнаруживает и не удаляет злоумышленника, который мог проэксплуатировать CVE‑2026‑41089 до обновления. CCB специально предупреждает: патч защищает от будущих атак, но не исправляет последствий уже произошедшего взлома .
Первоочередные действия, рекомендованные CCB
Экстренно установить патч с наивысшим приоритетом — Примените официальные обновления Microsoft за май 2026 года на всех контроллерах домена. Не ждите следующего планового окна обслуживания: прямо сейчас идёт активная эксплуатация .
Усилить мониторинг и обнаружение — Повысьте уровень мониторинга подозрительной активности, направленной на контроллеры домена, особенно необычного трафика Netlogon, нетипичных запросов RPC и LDAP .
Исходить из возможной компрометации — Любой контроллер домена, остававшийся незапатченным и сетевым в период с 12 мая до применения обновления, должен быть проверен на наличие следов вторжения .
Сжать окно обновления — Пройдите по всем контроллерам домена за минимальное количество циклов обслуживания. Частично пропатченный лес Active Directory — это по‑прежнему уязвимая среда .
Перепроверить после обновления — Повторно запустите сканирование на наличие патчей и оценку поверхности атаки, чтобы убедиться, что не осталось доступных уязвимых контроллеров домена .
Дополнительные защитные меры от экспертов
Сегментируйте контроллеры домена — Ограничьте сетевой доступ к контроллерам домена так, чтобы до них доходил только явно разрешённый трафик управления и инфраструктуры. Заблокируйте порты, связанные с Netlogon (TCP 445, UDP 389), от ненадёжных и выходящих в интернет сегментов на сетевых границах и внутренних файрволах.
Ограничьте Netlogon‑трафик на сетевом уровне — Помимо хостовых брандмауэров, внедрите контроль доступа на сетевом уровне, ограничивающий, какие системы вообще могут инициировать подключения к контроллерам домена по уязвимым протоколам.
Усильте контроль привилегированного доступа — Проведите ревизию и минимизируйте число учётных записей с привилегированным доступом к контроллерам домена. Компрометация контекста SYSTEM на контроллере домена часто напрямую ведёт к краже учётных данных и горизонтальному перемещению .
Отслеживайте пост‑эксплуатационную активность — Ищите нештатное поведение служб, неожиданные перезагрузки контроллеров домена, падения процесса LSASS, создание новых административных учётных записей и аномальные запросы билетов Kerberos. Это может указывать на эксплуатацию или последующие стадии атаки .
Работайте в режиме assume‑breach — До завершения тщательного криминалистического анализа рассматривайте все ранее незапатченные контроллеры домена как потенциально скомпрометированные.
Важное замечание: EPSS и реальная угроза
Хотя показатель вероятности эксплуатации по системе EPSS (Exploit Prediction Scoring System) для CVE‑2026‑41089 первоначально составлял 0.09% , EPSS — это вероятностная модель, обученная на исторических данных, которая не учитывает уже подтверждённую активную эксплуатацию в реальных атаках. Когда национальный орган кибербезопасности, такой как CCB, публикует предупреждение об активных атаках, организации должны определять приоритеты, основываясь на подтверждённой реальной угрозе, а не только на статистических прогнозах.