CVE-2026-41089在CVSS 3.1标准下获得了9.8的严重评分,其漏洞利用向量字符串为 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H 。通俗来说,该漏洞可远程利用、攻击复杂度极低、无需任何权限、也无需用户进行任何交互。一旦成功,目标系统的机密性、完整性和可用性将面临全面、彻底的打击。
因其无需认证即可利用的特性,以及域控制器在企业身份认证中的核心角色,安全研究人员和威胁情报平台普遍将其定性为具备“蠕虫级”传播能力的高危漏洞 。Action1对此风险的描述一针见血:“一个存在漏洞的域控制器,可以将一次精心构造的网络请求,直接转化为通往企业全面沦陷的道路。” Automox的首席技术官Jason Kikta也警告称,“对于这种能绕过认证的域控制器漏洞,‘部分域控已打补丁’的状态根本不堪一击”,并建议管理员在打补丁的同时,在网络层面限制Netlogon流量 。
此外,公开的概念验证(PoC)利用代码已在GitHub上出现,历史经验表明,这通常会在24至72小时内导致大规模的自动化扫描和利用 。企业应默认攻击工具已在网络中流传。
该漏洞影响所有运行Netlogon服务且未安装5月12日后补丁的Windows Server版本 。综合多家安全厂商和国家漏洞数据库(NVD)的信息,以下版本均受影响 :
漏洞存在于MS-NRPC协议处理流程中,可通过TCP 445端口或UDP 389端口(CLDAP,用于域控制器定位)触发。这意味着域控制器常见的网络暴露路径,就足以让攻击者触及到这一薄弱环节 。
微软已于2026年5月12日发布了针对CVE-2026-41089的补丁 。企业应立即为所有受影响的Windows Server域控制器安装相应的更新。根据Rapid7漏洞数据库的内容,各版本对应的补丁编号如下 :
鉴于漏洞已进入积极利用阶段且无需认证,若运维条件允许,强烈建议在同一个、尽可能短的维护窗口内,为组织中所有的域控制器完成补丁安装 。
对于仍在运行但已停止接收微软官方安全更新的Windows Server版本(如未购买扩展安全更新的Server 2012和2012 R2),安全公司Acros Security已通过其0patch平台提供了免费的微补丁 。这个补丁采取了最小化、手术式的修复方式:在处理过程中,将攻击者可以控制的用户名字符串的最大长度减半,从而在不改动无关代码路径的情况下,有效地阻止了栈溢出攻击 。
0patch已确认可为以下系统提供微补丁:
微补丁通过0patch代理分发,直接在内存中生效,无需重启系统。对于需要严格编排域控制器重启时间的环境而言,这是一项极具价值的优势。0patch长期以来一直在为Windows Server 2008 R2、2012和2012 R2等已停止支持的系统,提供针对高危漏洞的微补丁服务 。
打补丁可以消除系统的脆弱点,但无法检测或驱逐可能在补丁应用前就已潜入的攻击者。比利时网络安全中心(CCB)明确指出,补丁只能防止未来的入侵,但无法修复可能已经发生的历史失陷 。
虽然有来源显示CVE-2026-41089的EPSS(漏洞利用预测评分系统)概率仅为0.09% ,但EPSS是基于历史数据的概率模型,它并不能反映一个已被国家级网络安全机构确认、正在真实世界中发生的积极攻击活动。一旦CCB这样的权威机构发出“已被利用”的明确警告,企业必须依据已成事实的威胁情况而非统计预测来调整优先级。