CVE‑2026‑41089 — критическая уязвимость удалённого выполнения кода (RCE) в службе Windows Netlogon с рейтингом 9.8 по шкале CVSS. Центр кибербезопасности Бельгии (CCB) официально подтвердил атаки в реальной среде.

Create a landscape editorial hero image for this Studio Global article: What is CVE-2026-41089, a critical Windows Netlogon remote code execution vulnerability now actively exploited in the wild — including its C. Article summary: Here is the full picture on CVE-2026-41089.. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CVE-2026-41089 is a Critical RCE vulnerability affecting Windows Netlogon and has a CVSS score of 9.8. A stack-based buffer overflow flaw (CWE-" source context "May 2026 Patch Tuesday: Updates and Analysis | CrowdStrike" Reference image 2: visual subject "CVE-2026-41089 is a critical Windows Netlogon RCE affecting domain controllers. Learn what is known, how to verify exposure, detect abuse," source context "CVE-2026-41089, Windows Netlogon RCE and the Domain Controller Blast Radius" Style:
Критическая уязвимость в Windows Netlogon перешла из категории «срочно установите патч» в статус «исходите из факта взлома». В пятницу, 29 мая 2026 года, Центр кибербезопасности Бельгии (CCB) предупредил: злоумышленники активно эксплуатируют CVE-2026-41089 в реальных атаках, превращая незапатченные контроллеры домена в главную цель для полной компрометации корпоративной сети .
Уязвимость была раскрыта и закрыта Microsoft 12 мая в рамках ежемесячного «вторника патчей». Это переполнение буфера в стеке при обработке специально сформированных сетевых запросов службой Netlogon. Поскольку Netlogon работает до аутентификации, злоумышленнику в сети — или имеющему маршрут до открытого контроллера домена — достаточно отправить один пакет, чтобы выполнить произвольный код с правами SYSTEM . Каждый час, пока контроллеры домена остаются без обновления, — это окно, в течение которого атакующий может закрепиться в системе так, что последующая установка патча уже ничего не исправит.
CVE-2026-41089 имеет базовую оценку 9.8 (Critical) по шкале CVSS 3.1 с вектором AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H . Простыми словами: эксплуатируется по сети, имеет низкую сложность, не требует привилегий и какого‑либо взаимодействия с пользователем. Результат — полная потеря конфиденциальности, целостности и доступности целевой системы.
Исследователи и платформы анализа угроз характеризуют эту уязвимость как практически червеобразную (wormable) из‑за возможности эксплуатации до аутентификации и центральной роли контроллеров домена в идентификации пользователей Windows-инфраструктуры . Оценка Action1 точно отражает риск: «Уязвимый контроллер домена способен превратить один сформированный сетевой запрос в прямой путь к компрометации предприятия»
. Джейсон Кикта, технический директор Automox, предупредил, что «частично пропатченный лес Active Directory — это недопустимое состояние для pre‑auth‑уязвимости на контроллере домена», и посоветовал администраторам дополнительно ограничивать Netlogon‑трафик на сетевом уровне
.
В открытом доступе на GitHub появился proof‑of‑concept (PoC), что исторически приводит к массовой эксплуатации в течение 24–72 часов . Организациям следует исходить из того, что инструменты автоматического сканирования и атак уже циркулируют.
Уязвимость затрагивает все поддерживаемые версии Windows Server, где запущена служба Netlogon и которые не были обновлены после 12 мая 2026 года . Согласно опубликованным данным от вендоров безопасности и NVD, уязвимы следующие редакции
:
Проблема кроется в обработчике протокола MS-NRPC и может быть активирована через TCP-порт 445 или UDP-порт 389 (порт CLDAP, используемый для обнаружения контроллеров домена). Это означает, что стандартные пути доступа к контроллерам домена — достаточное условие для атаки .
Microsoft выпустила патчи для CVE‑2026‑41089 12 мая 2026 года . Организациям следует немедленно применить соответствующее обновление для своей сборки Windows Server. База данных уязвимостей Rapid7 приводит следующие идентификаторы KB для поддерживаемых дистрибутивов
:
Проводите обновление всех контроллеров домена в рамках одного, максимально сжатого окна обслуживания — уязвимость эксплуатируется до аутентификации, и атаки уже идут .
Для организаций, использующих неподдерживаемые версии Windows Server, которые больше не получают официальные обновления безопасности, компания Acros Security выпустила бесплатный микропатч через свою платформу 0patch . Микропатч представляет собой минимальное, хирургически точное исправление: он вдвое уменьшает максимальный размер контролируемой атакующим строки имени пользователя в процессе обработки, эффективно нейтрализуя переполнение стека без изменения несвязанных участков кода
.
0patch подтвердила доступность микропатча для:
Микропатч разворачивается через агент 0patch и применяется в памяти, не требуя перезагрузки системы. Это особенно ценно для сред, где перезагрузка контроллеров домена требует тщательного планирования. 0patch уже давно предоставляет пост‑поддержку в виде микропатчей для критических уязвимостей на Windows Server 2008 R2, 2012 и 2012 R2 .
Установка патча устраняет уязвимый код, но не обнаруживает и не удаляет злоумышленника, который мог проэксплуатировать CVE‑2026‑41089 до обновления. CCB специально предупреждает: патч защищает от будущих атак, но не исправляет последствий уже произошедшего взлома .
Хотя показатель вероятности эксплуатации по системе EPSS (Exploit Prediction Scoring System) для CVE‑2026‑41089 первоначально составлял 0.09% , EPSS — это вероятностная модель, обученная на исторических данных, которая не учитывает уже подтверждённую активную эксплуатацию в реальных атаках. Когда национальный орган кибербезопасности, такой как CCB, публикует предупреждение об активных атаках, организации должны определять приоритеты, основываясь на подтверждённой реальной угрозе, а не только на статистических прогнозах.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE‑2026‑41089 — критическая уязвимость удалённого выполнения кода (RCE) в службе Windows Netlogon с рейтингом 9.8 по шкале CVSS.
CVE‑2026‑41089 — критическая уязвимость удалённого выполнения кода (RCE) в службе Windows Netlogon с рейтингом 9.8 по шкале CVSS. Центр кибербезопасности Бельгии (CCB) официально подтвердил атаки в реальной среде.
Платформа 0patch выпустила бесплатный микропатч для устаревших серверов (Windows Server 2012 и 2012 R2 без ESU).