CVE 2026 41089 — це критична (9.8 бала) вразливість віддаленого виконання коду «нульового кліку» у службі Netlogon, яка наразі активно використовується в реальних атаках для захоплення контролерів домену Windows без ж... Центр кібербезпеки Бельгії (CCB) підтвердив активну експлуатацію 1 червня 2026 року — тобто будь...

Create a landscape editorial hero image for this Studio Global article: What is CVE-2026-41089, a critical Windows Netlogon remote code execution vulnerability now actively exploited in the wild — including its C. Article summary: Here is the full picture on CVE-2026-41089.. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CVE-2026-41089 is a Critical RCE vulnerability affecting Windows Netlogon and has a CVSS score of 9.8. A stack-based buffer overflow flaw (CWE-" source context "May 2026 Patch Tuesday: Updates and Analysis | CrowdStrike" Reference image 2: visual subject "CVE-2026-41089 is a critical Windows Netlogon RCE affecting domain controllers. Learn what is known, how to verify exposure, detect abuse," source context "CVE-2026-41089, Windows Netlogon RCE and the Domain Controller Blast Radius" Style:
Критична вразливість у Windows Netlogon перетворилася з рекомендації «терміново оновити» на надзвичайну ситуацію з припущенням про злам. У п'ятницю, 29 травня 2026 року, Центр кібербезпеки Бельгії (CCB) попередив, що зловмисники активно використовують CVE-2026-41089 у реальних атаках, перетворюючи неоновлені контролери домену на головну ціль для повного компрометації корпоративної мережі .
Вразливість була розкрита та закрита компанією Microsoft 12 травня в межах «вівторка патчів». Йдеться про переповнення буфера в стеку в обробнику спеціально сформованих мережевих запитів службою Netlogon. Оскільки Netlogon запускається до автентифікації, зловмиснику в тій самій мережі — або тому, хто може дотягнутися до відкритого DC через маршрутизацію, — достатньо лише одного пакета, щоб виконати довільний код із правами SYSTEM . Кожна година, поки контролери домену лишаються неоновленими, — це вікно можливостей, коли атакувальник може закріпитися в системі так, що пізніший патч цього вже не виправить.
CVE-2026-41089 має базову оцінку 9.8 (Критична) за шкалою CVSS 3.1 з вектором AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H . Простими словами: вона експлуатується через мережу, має низьку складність, не потребує жодних привілеїв і жодної взаємодії з користувачем. Наслідок — тотальна компрометація конфіденційності, цілісності та доступності цільової системи.
Дослідники з кібербезпеки та платформи аналізу загроз характеризують цю вразливість як практично «червоподібну» через можливість експлуатації до автентифікації та центральну роль контролерів домену в корпоративній ідентифікації Windows . Експерти з Action1 влучно описують ризик: «Вразливий контролер домену може перетворити один спеціально сформований мережевий запит на прямий шлях до компрометації всього підприємства»
. Джейсон Кікта, технічний директор Automox, застерігає, що «наполовину пропатчені ліси Active Directory — це неприйнятний стан захисту для помилки на DC до автентифікації» і радить адміністраторам обмежувати трафік Netlogon на мережевому рівні на додачу до встановлення патчів
.
Публічний код експлойта з'явився на GitHub, що історично пришвидшує масову експлуатацію протягом 24–72 годин . Організаціям варто виходити з того, що автоматизоване сканування та інструменти для атак уже циркулюють.
Вразливість стосується всіх підтримуваних випусків Windows Server, де запущена служба Netlogon, якщо вони не були оновлені після 12 травня 2026 року . Опубліковані списки продуктів від численних вендорів безпеки та NVD називають такі вразливі редакції
:
Проблема присутня в обробнику MS-NRPC і може бути активована через TCP-порт 445 або UDP-порт 389 (порт локатора CLDAP для DC). Тобто стандартних шляхів доступу до контролерів домену цілком достатньо, щоб зловмисник дістався вразливого фрагменту коду .
Microsoft випустила патчі для CVE-2026-41089 12 травня 2026 року . Організації мають негайно застосувати відповідне оновлення для своєї збірки Windows Server. База даних вразливостей Rapid7 наводить такі ідентифікатори KB для підтримуваних дистрибутивів
:
Усі контролери домену потрібно оновлювати в межах єдиного, стиснутого вікна обслуговування, якщо це операційно можливо, адже вразливість спрацьовує до автентифікації і вже активно експлуатується .
Для організацій, які використовують непідтримувані версії Windows Server і більше не можуть отримувати офіційні оновлення безпеки від Microsoft, компанія Acros Security випустила безкоштовний мікропатч через свою платформу 0patch . Цей мікропатч пропонує мінімальне, хірургічно точне виправлення: він зменшує вдвічі максимальний розмір контрольованого зловмисником рядка імені користувача під час обробки, що ефективно нейтралізує переповнення стеку, не змінюючи непов'язані ділянки коду
.
0patch підтвердила доступність мікропатчу для:
Мікропатч розгортається через агент 0patch і застосовується в пам'яті, не вимагаючи перезавантаження системи, що особливо цінно для середовищ, де перезапуск контролерів домену потрібно ретельно планувати. 0patch уже давно надає мікропатчі для критичних вразливостей на Windows Server 2008 R2, 2012 та 2012 R2 після завершення їх підтримки .
Встановлення патчу прибирає вразливий код, але не виявляє і не видаляє зловмисника, який міг уже використати CVE-2026-41089 до оновлення. CCB прямо попереджає, що патчінг захищає від майбутньої експлуатації, але не виправляє наслідків попередньої компрометації .
Ймовірність за системою EPSS (Exploit Prediction Scoring System) для CVE-2026-41089 була заявлена на рівні 0,09% . Однак EPSS — це ймовірнісна модель, навчена на історичних даних, і вона не враховує активну експлуатацію, яку вже підтверджено в реальних атаках. Щойно національний орган з кібербезпеки, як-от CCB, випускає попередження про активну експлуатацію, організації повинні пріоритезувати дії на основі підтвердженої реальної загрози, а не лише статистичного прогнозу.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 41089 — це критична (9.8 бала) вразливість віддаленого виконання коду «нульового кліку» у службі Netlogon, яка наразі активно використовується в реальних атаках для захоплення контролерів домену Windows без ж...
CVE 2026 41089 — це критична (9.8 бала) вразливість віддаленого виконання коду «нульового кліку» у службі Netlogon, яка наразі активно використовується в реальних атаках для захоплення контролерів домену Windows без ж... Центр кібербезпеки Бельгії (CCB) підтвердив активну експлуатацію 1 червня 2026 року — тобто будь який неоновлений контролер домену з доступом до мережі варто розглядати як потенційно скомпрометований.
Такі платформи, як 0patch, випустили безкоштовний мікропатч для застарілих серверів (2012, 2012 R2), що нейтралізує атаку шляхом зменшення максимального розміру рядка імені користувача, надаючи швидкий захист системам...