CVE-2026-41089: Sıfır Tıklamalı Windows Netlogon Açığı İçin Alarm Zilleri Çalıyor
CVE 2026 41089, Windows Netlogon servisinde kullanıcı etkileşimi gerektirmeyen (sıfır tıklama) kritik (CVSS 9.8) bir uzaktan kod yürütme açığıdır ve şu anda vahşi ortamda aktif olarak saldırıya uğramaktadır. Belçika Siber Güvenlik Merkezi (CCB), Microsoft'un 12 Mayıs yamasından sonra 1 Haziran 2026'da aktif saldırı...
CVE 2026 41089, Windows Netlogon servisinde kullanıcı etkileşimi gerektirmeyen (sıfır tıklama) kritik (CVSS 9.8) bir uzaktan kod yürütme açığıdır ve şu anda vahşi ortamda aktif olarak saldırıya uğramaktadır.
Belçika Siber Güvenlik Merkezi (CCB), Microsoft'un 12 Mayıs yamasından sonra 1 Haziran 2026'da aktif saldırı uyarısı yaptı.
0patch, destek süresi dolmuş eski sunucular (2012, 2012 R2) için ücretsiz bir mikro yama yayınlayarak, saldırıyı etkisiz hale getirmek üzere kullanıcı adı dizesi boyutunu sınırlandırdı.
What is CVE-2026-41089, a critical Windows Netlogon remote code execution vulnerability now actively exploited in the wild — including its CCVE-2026-41089 enables unauthenticated remote code execution on Windows domain controllers via the Netlogon service. Image: AI-generated editorial illustration.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What is CVE-2026-41089, a critical Windows Netlogon remote code execution vulnerability now actively exploited in the wild — including its C. Article summary: Here is the full picture on CVE-2026-41089.. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CVE-2026-41089 is a Critical RCE vulnerability affecting Windows Netlogon and has a CVSS score of 9.8. A stack-based buffer overflow flaw (CWE-" source context "May 2026 Patch Tuesday: Updates and Analysis | CrowdStrike" Reference image 2: visual subject "CVE-2026-41089 is a critical Windows Netlogon RCE affecting domain controllers. Learn what is known, how to verify exposure, detect abuse," source context "CVE-2026-41089, Windows Netlogon RCE and the Domain Controller Blast Radius" Style:
openai.com
Windows Netlogon servisindeki kritik bir güvenlik açığı, 'hemen yamalayın' tavsiyesinden 'ağınızı ele geçirilmiş varsayın' acil durumuna dönüştü. Belçika Siber Güvenlik Merkezi (CCB), 29 Mayıs 2026 Cuma günü yaptığı uyarıda, saldırganların CVE-2026-41089 kodlu açığı aktif olarak kullandığını ve yamasız etki alanı denetleyicilerinin (Domain Controller - DC) tam bir kurumsal ağ ele geçirmenin ana hedefi haline geldiğini bildirdi .
Microsoft tarafından Mayıs 2026 Yama Salısı kapsamında 12 Mayıs'ta açıklanan ve yamalanan bu hata, Netlogon servisinin özel hazırlanmış ağ isteklerini işlemesindeki bir yığın tabanlı arabellek taşmasıdır. Netlogon, kullanıcı kimlik doğrulamasından önce çalıştığından, ağda bulunan bir saldırganın tek bir paketle SİSTEM yetkileriyle rasgele kod yürütmek için başka hiçbir şeye ihtiyacı yoktur. Etki alanı denetleyicilerinin yamasız kaldığı her saat, bir saldırganın daha sonraki bir yamanın silemeyeceği kalıcı bir erişim kurduğu bir zaman aralığını temsil eder.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "CVE-2026-41089: Sıfır Tıklamalı Windows Netlogon Açığı İçin Alarm Zilleri Çalıyor"?
CVE 2026 41089, Windows Netlogon servisinde kullanıcı etkileşimi gerektirmeyen (sıfır tıklama) kritik (CVSS 9.8) bir uzaktan kod yürütme açığıdır ve şu anda vahşi ortamda aktif olarak saldırıya uğramaktadır.
What are the key points to validate first?
CVE 2026 41089, Windows Netlogon servisinde kullanıcı etkileşimi gerektirmeyen (sıfır tıklama) kritik (CVSS 9.8) bir uzaktan kod yürütme açığıdır ve şu anda vahşi ortamda aktif olarak saldırıya uğramaktadır. Belçika Siber Güvenlik Merkezi (CCB), Microsoft'un 12 Mayıs yamasından sonra 1 Haziran 2026'da aktif saldırı uyarısı yaptı.
What should I do next in practice?
0patch, destek süresi dolmuş eski sunucular (2012, 2012 R2) için ücretsiz bir mikro yama yayınlayarak, saldırıyı etkisiz hale getirmek üzere kullanıcı adı dizesi boyutunu sınırlandırdı.
CVE-2026-41089, AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H vektör dizisi ile 9.8 (Kritik) CVSS 3.1 temel puanı taşır . Anlamı: Ağ üzerinden kullanılabilir, düşük karmaşıklıkta, hiçbir yetki veya kullanıcı etkileşimi gerektirmez. Sonuç, hedef sistemde gizlilik, bütünlük ve erişilebilirliğin tamamen ele geçirilmesidir.
Güvenlik araştırmacıları ve tehdit istihbaratı platformları, kimlik doğrulama öncesi kullanılabilirliği ve etki alanı denetleyicilerinin Windows kurumsal kimlik yönetimindeki merkezi rolü nedeniyle bu açığı uygulamada solucan benzeri (wormable) olarak nitelendirdi . Action1'ın değerlendirmesi riski net bir şekilde özetliyor: "Savunmasız bir etki alanı denetleyicisi, özel olarak hazırlanmış tek bir ağ isteğini, kurumsal ağın tamamen ele geçirilmesine giden doğrudan bir yola dönüştürebilir" . Automox CTO'su Jason Kikta, "yarı yamalı ormanların, kimlik doğrulama öncesi bir DC hatası için savunulabilir bir durum olmadığı" uyarısında bulundu ve yöneticilere yamaya ek olarak ağ katmanında Netlogon trafiğini kısıtlamalarını tavsiye etti .
GitHub'da herkese açık kavram kanıtlama (PoC) istismar kodu ortaya çıktı; bu, tarihsel olarak 24-72 saat içinde toplu istismara yol açan bir durumdur . Kuruluşlar, otomatik tarama ve istismar araçlarının halihazırda dolaşımda olduğunu varsaymalıdır.
Etkilenen Windows Server Sürümleri
Bu güvenlik açığı, 12 Mayıs 2026'dan sonra yama yapılmamış, Netlogon servisini çalıştıran tüm desteklenen Windows Server sürümlerini etkiler . Birden fazla güvenlik satıcısı ve NVD tarafından yayınlanan ürün listeleri, aşağıdaki savunmasız sürümleri tanımlamaktadır :
Windows Server 2012 ve 2012 R2 (Server Core dahil tüm kurulumlar)
Windows Server 2016
Windows Server 2019 (Server Core dahil)
Windows Server 2022 (21H2, 22H2 ve 23H2 Sürümleri, Server Core dahil)
Windows Server 2025
Sorun, MS-NRPC işleyicisinde bulunur ve TCP bağlantı noktası 445 veya UDP bağlantı noktası 389 (CLDAP DC-konumlandırıcı bağlantı noktası) üzerinden tetiklenebilir. Bu, standart DC erişim yollarının bir saldırganın savunmasız kod yoluna ulaşması için yeterli olduğu anlamına gelir .
Yama Erişilebilirliği
Resmi Microsoft Güvenlik Güncelleştirmeleri
Microsoft, 12 Mayıs 2026'da CVE-2026-41089 için yamalar yayınladı . Kuruluşlar, Windows Server yapıları için ilgili güncelleştirmeyi derhal uygulamalıdır. Rapid7'nin güvenlik açığı veritabanı, desteklenen dağıtımlar için aşağıdaki KB tanımlayıcılarını listeler :
Windows Server 2012: KB5087470
Windows Server 2012 R2: KB5087471
Windows Server 2016 (1607): KB5087537
Windows Server 2019 (1809): KB5087538
Windows Server 2022 (21H2/22H2): KB5087545
Windows Server 2022 (23H2): KB5087541
Windows Server 2025 (24H2): KB5087539
Açık, kimlik doğrulama öncesi ve aktif olarak kullanıldığından, operasyonel olarak mümkünse tüm etki alanı denetleyicilerini tek bir sıkıştırılmış bakım penceresinde yamalayın .
Eski Sistemler için 0patch Mikro Yaması
Artık resmi Microsoft güvenlik güncelleştirmelerini alamayan, destek süresi dolmuş Windows Server kurulumlarını çalıştıran kuruluşlar için Acros Security, 0patch platformu aracılığıyla ücretsiz bir mikro yama yayınladı . Bu mikro yama minimal ve cerrahi bir düzeltme sunar: ilgili işlem sırasında saldırgan tarafından kontrol edilen kullanıcı adı dizesinin maksimum boyutunu yarıya indirerek, ilgisiz kod yollarını değiştirmeden yığın taşmasını etkili bir şekilde etkisiz hale getirir .
0patch, aşağıdakiler için mikro yama kullanılabilirliğini onayladı:
Windows Server 2012 (ESU'suz)
Windows Server 2012 R2 (ESU'suz)
Mikro yama, 0patch aracısı aracılığıyla dağıtılır ve sistemin yeniden başlatılmasını gerektirmeden bellekte uygulanır; bu, etki alanı denetleyicisi yeniden başlatmalarının dikkatle planlanması gereken ortamlar için değerli olabilir. 0patch, uzun süredir Windows Server 2008 R2, 2012 ve 2012 R2'deki kritik güvenlik açıkları için destek sonrası mikro yamalar sağlamaktadır .
Acil Durum Azaltma ve Müdahale Yönergeleri
Yama uygulamak savunmasız kod yolunu ortadan kaldırır, ancak yama uygulanmadan önce CVE-2026-41089'u kullanmış olabilecek bir saldırganı tespit etmez veya kaldırmaz. CCB, yamanın gelecekteki istismarlara karşı koruduğunu ancak geçmişteki bir ele geçirmeyi düzeltmediğini açıkça belirtmektedir .
CCB'den Birincil Eylemler
En yüksek öncelikle derhal yamalayın — Tüm etki alanı denetleyicilerine resmi Microsoft Mayıs 2026 güncelleştirmelerini uygulayın. Bir sonraki bakım penceresini beklemeyin: bu aktif bir istismar senaryosudur .
İzleme ve tespiti artırın — Etki alanı denetleyicilerini hedef alan şüpheli etkinlikler, özellikle olağandışı Netlogon trafiği veya atipik RPC ve LDAP desenleri için izlemeyi yoğunlaştırın .
Olası önceki ele geçirmeyi varsayın — 12 Mayıs ile yamanın uygulanması arasında yamasız ve ağa açık olan herhangi bir etki alanı denetleyicisi, saldırı belirtileri için adli olarak incelenmelidir .
Yama penceresini sıkıştırın — Tüm etki alanı denetleyicilerini mümkün olduğunca az bakım döngüsünde yamalayın. Yarı yamalı bir Active Directory ormanı, istismar edilebilir bir ormandır .
Yamaladıktan sonra yeniden doğrulayın — Hiçbir savunmasız DC'nin erişilebilir kalmadığından emin olmak için yama doğrulama taramalarını ve erişim değerlendirmelerini yeniden çalıştırın .
Ek Uzman Savunma Önlemleri
Etki alanı denetleyicilerini bölümlere ayırın — Etki alanı denetleyicilerine ağ erişimini, yalnızca açıkça yetkilendirilmiş yönetim ve altyapı trafiğinin ulaşabileceği şekilde kısıtlayın. Netlogon ile ilgili bağlantı noktalarını (TCP 445, UDP 389) güvenilmeyen ve internete bakan bölümlerden ağ sınırında ve dahili güvenlik duvarlarında engelleyin.
Netlogon trafiğini ağ katmanında kısıtlayın — Sunucu güvenlik duvarlarının ötesinde, hangi sistemlerin savunmasız protokoller üzerinden DC'lere bağlantı başlatabileceğini sınırlayan ağ düzeyinde erişim kontrolleri uygulayın.
Ayrıcalıklı erişim yollarını güçlendirin — Etki alanı denetleyicilerine ayrıcalıklı erişimi olan hesapları gözden geçirin ve en aza indirin. Bir DC'nin SİSTEM bağlamının ele geçirilmesi genellikle doğrudan kimlik bilgisi hırsızlığına ve yatay harekete yol açar .
İstismar sonrası etkinlikleri izleyin — Anormal servis davranışları, beklenmeyen DC yeniden başlatmaları, LSASS çökmeleri, yeni yönetici hesabı oluşturma ve anormal Kerberos bileti isteklerini arayın. Bunlar, istismarı veya sonraki saldırı aşamalarını gösterebilir .
Tam bir ağ ele geçirildi varsayımı benimseyin — Kapsamlı bir adli inceleme tamamlanana kadar, önceden yamasız olan tüm etki alanı denetleyicilerini potansiyel olarak ele geçirilmiş olarak kabul edin.
Önemli Uyarı: EPSS ve Algı
CVE-2026-41089 için EPSS (İstismar Tahmin Puanlama Sistemi) olasılığı %0,09 olarak bildirilirken , EPSS geçmiş veriler üzerine eğitilmiş olasılıksal bir modeldir ve gerçek dünya saldırılarında zaten doğrulanmış olan aktif istismarı hesaba katmaz. CCB gibi ulusal bir siber güvenlik otoritesi aktif istismar uyarısı yayınladığında, kuruluşlar yalnızca istatistiksel tahmine değil, doğrulanmış gerçek dünya tehdit faaliyetine göre önceliklendirme yapmalıdır.
action1.com
CVE-2026-41089 – Windows Netlogon Remote Code Execution ...