CVE 2026 41089, Windows Netlogon servisinde kullanıcı etkileşimi gerektirmeyen (sıfır tıklama) kritik (CVSS 9.8) bir uzaktan kod yürütme açığıdır ve şu anda vahşi ortamda aktif olarak saldırıya uğramaktadır. Belçika Siber Güvenlik Merkezi (CCB), Microsoft'un 12 Mayıs yamasından sonra 1 Haziran 2026'da aktif saldırı...

Create a landscape editorial hero image for this Studio Global article: What is CVE-2026-41089, a critical Windows Netlogon remote code execution vulnerability now actively exploited in the wild — including its C. Article summary: Here is the full picture on CVE-2026-41089.. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CVE-2026-41089 is a Critical RCE vulnerability affecting Windows Netlogon and has a CVSS score of 9.8. A stack-based buffer overflow flaw (CWE-" source context "May 2026 Patch Tuesday: Updates and Analysis | CrowdStrike" Reference image 2: visual subject "CVE-2026-41089 is a critical Windows Netlogon RCE affecting domain controllers. Learn what is known, how to verify exposure, detect abuse," source context "CVE-2026-41089, Windows Netlogon RCE and the Domain Controller Blast Radius" Style:
Windows Netlogon servisindeki kritik bir güvenlik açığı, 'hemen yamalayın' tavsiyesinden 'ağınızı ele geçirilmiş varsayın' acil durumuna dönüştü. Belçika Siber Güvenlik Merkezi (CCB), 29 Mayıs 2026 Cuma günü yaptığı uyarıda, saldırganların CVE-2026-41089 kodlu açığı aktif olarak kullandığını ve yamasız etki alanı denetleyicilerinin (Domain Controller - DC) tam bir kurumsal ağ ele geçirmenin ana hedefi haline geldiğini bildirdi .
Microsoft tarafından Mayıs 2026 Yama Salısı kapsamında 12 Mayıs'ta açıklanan ve yamalanan bu hata, Netlogon servisinin özel hazırlanmış ağ isteklerini işlemesindeki bir yığın tabanlı arabellek taşmasıdır. Netlogon, kullanıcı kimlik doğrulamasından önce çalıştığından, ağda bulunan bir saldırganın tek bir paketle SİSTEM yetkileriyle rasgele kod yürütmek için başka hiçbir şeye ihtiyacı yoktur. Etki alanı denetleyicilerinin yamasız kaldığı her saat, bir saldırganın daha sonraki bir yamanın silemeyeceği kalıcı bir erişim kurduğu bir zaman aralığını temsil eder.
CVE-2026-41089, AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H vektör dizisi ile 9.8 (Kritik) CVSS 3.1 temel puanı taşır . Anlamı: Ağ üzerinden kullanılabilir, düşük karmaşıklıkta, hiçbir yetki veya kullanıcı etkileşimi gerektirmez. Sonuç, hedef sistemde gizlilik, bütünlük ve erişilebilirliğin tamamen ele geçirilmesidir.
Güvenlik araştırmacıları ve tehdit istihbaratı platformları, kimlik doğrulama öncesi kullanılabilirliği ve etki alanı denetleyicilerinin Windows kurumsal kimlik yönetimindeki merkezi rolü nedeniyle bu açığı uygulamada solucan benzeri (wormable) olarak nitelendirdi . Action1'ın değerlendirmesi riski net bir şekilde özetliyor: "Savunmasız bir etki alanı denetleyicisi, özel olarak hazırlanmış tek bir ağ isteğini, kurumsal ağın tamamen ele geçirilmesine giden doğrudan bir yola dönüştürebilir"
. Automox CTO'su Jason Kikta, "yarı yamalı ormanların, kimlik doğrulama öncesi bir DC hatası için savunulabilir bir durum olmadığı" uyarısında bulundu ve yöneticilere yamaya ek olarak ağ katmanında Netlogon trafiğini kısıtlamalarını tavsiye etti
.
GitHub'da herkese açık kavram kanıtlama (PoC) istismar kodu ortaya çıktı; bu, tarihsel olarak 24-72 saat içinde toplu istismara yol açan bir durumdur . Kuruluşlar, otomatik tarama ve istismar araçlarının halihazırda dolaşımda olduğunu varsaymalıdır.
Bu güvenlik açığı, 12 Mayıs 2026'dan sonra yama yapılmamış, Netlogon servisini çalıştıran tüm desteklenen Windows Server sürümlerini etkiler . Birden fazla güvenlik satıcısı ve NVD tarafından yayınlanan ürün listeleri, aşağıdaki savunmasız sürümleri tanımlamaktadır
:
Sorun, MS-NRPC işleyicisinde bulunur ve TCP bağlantı noktası 445 veya UDP bağlantı noktası 389 (CLDAP DC-konumlandırıcı bağlantı noktası) üzerinden tetiklenebilir. Bu, standart DC erişim yollarının bir saldırganın savunmasız kod yoluna ulaşması için yeterli olduğu anlamına gelir .
Microsoft, 12 Mayıs 2026'da CVE-2026-41089 için yamalar yayınladı . Kuruluşlar, Windows Server yapıları için ilgili güncelleştirmeyi derhal uygulamalıdır. Rapid7'nin güvenlik açığı veritabanı, desteklenen dağıtımlar için aşağıdaki KB tanımlayıcılarını listeler
:
Açık, kimlik doğrulama öncesi ve aktif olarak kullanıldığından, operasyonel olarak mümkünse tüm etki alanı denetleyicilerini tek bir sıkıştırılmış bakım penceresinde yamalayın .
Artık resmi Microsoft güvenlik güncelleştirmelerini alamayan, destek süresi dolmuş Windows Server kurulumlarını çalıştıran kuruluşlar için Acros Security, 0patch platformu aracılığıyla ücretsiz bir mikro yama yayınladı . Bu mikro yama minimal ve cerrahi bir düzeltme sunar: ilgili işlem sırasında saldırgan tarafından kontrol edilen kullanıcı adı dizesinin maksimum boyutunu yarıya indirerek, ilgisiz kod yollarını değiştirmeden yığın taşmasını etkili bir şekilde etkisiz hale getirir
.
0patch, aşağıdakiler için mikro yama kullanılabilirliğini onayladı:
Mikro yama, 0patch aracısı aracılığıyla dağıtılır ve sistemin yeniden başlatılmasını gerektirmeden bellekte uygulanır; bu, etki alanı denetleyicisi yeniden başlatmalarının dikkatle planlanması gereken ortamlar için değerli olabilir. 0patch, uzun süredir Windows Server 2008 R2, 2012 ve 2012 R2'deki kritik güvenlik açıkları için destek sonrası mikro yamalar sağlamaktadır .
Yama uygulamak savunmasız kod yolunu ortadan kaldırır, ancak yama uygulanmadan önce CVE-2026-41089'u kullanmış olabilecek bir saldırganı tespit etmez veya kaldırmaz. CCB, yamanın gelecekteki istismarlara karşı koruduğunu ancak geçmişteki bir ele geçirmeyi düzeltmediğini açıkça belirtmektedir .
CVE-2026-41089 için EPSS (İstismar Tahmin Puanlama Sistemi) olasılığı %0,09 olarak bildirilirken , EPSS geçmiş veriler üzerine eğitilmiş olasılıksal bir modeldir ve gerçek dünya saldırılarında zaten doğrulanmış olan aktif istismarı hesaba katmaz. CCB gibi ulusal bir siber güvenlik otoritesi aktif istismar uyarısı yayınladığında, kuruluşlar yalnızca istatistiksel tahmine değil, doğrulanmış gerçek dünya tehdit faaliyetine göre önceliklendirme yapmalıdır.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 41089, Windows Netlogon servisinde kullanıcı etkileşimi gerektirmeyen (sıfır tıklama) kritik (CVSS 9.8) bir uzaktan kod yürütme açığıdır ve şu anda vahşi ortamda aktif olarak saldırıya uğramaktadır.
CVE 2026 41089, Windows Netlogon servisinde kullanıcı etkileşimi gerektirmeyen (sıfır tıklama) kritik (CVSS 9.8) bir uzaktan kod yürütme açığıdır ve şu anda vahşi ortamda aktif olarak saldırıya uğramaktadır. Belçika Siber Güvenlik Merkezi (CCB), Microsoft'un 12 Mayıs yamasından sonra 1 Haziran 2026'da aktif saldırı uyarısı yaptı.
0patch, destek süresi dolmuş eski sunucular (2012, 2012 R2) için ücretsiz bir mikro yama yayınlayarak, saldırıyı etkisiz hale getirmek üzere kullanıcı adı dizesi boyutunu sınırlandırdı.