CVE 2026 41089 係一個評分高達 9.8 嘅「零點擊」高危漏洞,存在於 Windows Netlogon 服務,攻擊者無需密碼就可以直接遠端控制網域控制台 (Domain Controller),拎到 SYSTEM 最高權限 [1][5]。 比利時網絡安全中心 (CCB) 喺 2026 年 6 月 1 日正式確認,呢個漏洞喺微軟 5 月 12 日推出修補程式後,已被黑客喺野外大規模利用,任何未修補或曝露喺網絡上嘅伺服器都要當作「已被入侵」處理 [10][11]。

Create a landscape editorial hero image for this Studio Global article: What is CVE-2026-41089, a critical Windows Netlogon remote code execution vulnerability now actively exploited in the wild — including its C. Article summary: Here is the full picture on CVE-2026-41089.. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "CVE-2026-41089 is a Critical RCE vulnerability affecting Windows Netlogon and has a CVSS score of 9.8. A stack-based buffer overflow flaw (CWE-" source context "May 2026 Patch Tuesday: Updates and Analysis | CrowdStrike" Reference image 2: visual subject "CVE-2026-41089 is a critical Windows Netlogon RCE affecting domain controllers. Learn what is known, how to verify exposure, detect abuse," source context "CVE-2026-41089, Windows Netlogon RCE and the Domain Controller Blast Radius" Style:
一直存在於 Windows 底層嘅 Netlogon 服務,而家已經由「建議盡快修補」升級到「請假設已被入侵」嘅災難級別。比利時網絡安全中心 (Centre for Cybersecurity Belgium, CCB) 喺 2026 年 5 月 29 日(星期五)發出嚴正警告,指出黑客正喺野外積極利用代號「CVE-2026-41089」嘅高危漏洞,向未修補嘅網域控制台 (Domain Controller) 發動攻擊,目標係徹底控制成個企業網絡 。
呢個漏洞喺 5 月 12 日嘅「Patch Tuesday」由微軟揭露同推出修補程式,本質係 Netlogon 服務喺處理特製網絡請求時發生嘅「堆疊緩衝區溢位」(Stack-based Buffer Overflow)。由於 Netlogon 係一個喺驗證之前就已經喺背景執行嘅服務,攻擊者完全唔使登入,只要能夠連線到你部伺服器,傳一個精心設計嘅封包過去,就可以直接喺你部機上面以 SYSTEM 最高權限執行任意程式碼 。換句話說,你愈遲更新,黑客就愈有機會喺你個系統底層種落後門,就算之後再修補都冇辦法清除。
CVE-2026-41089 嘅 CVSS 3.1 基本評分係 9.8 分(屬於「嚴重」級別),漏洞向量字串為 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H 。翻譯做白話即係:透過網絡就可以攻擊、攻擊複雜度極低、唔需要任何權限、唔使用户做任何動作(撳掣都唔使)。一成功利用,目標系統嘅機密性、完整性同可用性就會全面失守。
由於呢個漏洞唔使預先驗證,加上網域控制台喺 Windows 企業身份驗證入面嘅核心角色,唔少安全研究員同威脅情報平台都將佢定性為「蠕蟲級」漏洞,意思係佢有能力喺內網自動擴散 。資安公司 Action1 嘅風險評估一針見血:「一個有漏洞嘅網域控制台,可以令一個特製嘅網絡請求,直接演變成全公司嘅災難性失陷」
。Automox 嘅技術總監 Jason Kikta 更加警告:「得一半 Server 更新咗,對於呢種針對 DC 又唔使驗證嘅 Bug 嚟講,係完全唔合格嘅防禦狀態」。佢建議管理員除咗修補之外,仲要喺網絡層面限制 Netlogon 嘅流量
。
由於概念驗證 (PoC) 嘅攻擊編碼已經喺 GitHub 上流傳,根據往績,大規模自動化掃描同攻擊通常會喺 24 到 72 小時內全面爆發 。你要假設攻擊工具早就通街都係。
由 2026 年 5 月 12 日起未有安裝修補程式,而又行緊 Netlogon 服務嘅所有受支援 Windows Server 版本都受影響 。根據各大資安廠商同美國國家漏洞資料庫 (NVD) 嘅資料,受影響嘅版本包括
:
呢個漏洞存在於 MS-NRPC 嘅處理程序入面,攻擊者可以經由 TCP Port 445 或者 UDP Port 389(即係 CLDAP 嘅 DC 定位埠)觸發。換言之,平時網域控制台對外溝通嘅標準 Port,已經足夠成為黑客嘅攻擊途徑 。
微軟已經喺 2026 年 5 月 12 日推出咗 CVE-2026-41089 嘅修補程式 。你應該即刻為你嘅 Windows Server 版本裝返對應嘅更新。資安公司 Rapid7 嘅漏洞資料庫列出咗以下各版本嘅 KB 編號
:
重點提醒:只要運作上許可,請務必喺同一個極短嘅維護時段入面,為「所有」網域控制台進行修補,唔好斬件式更新。因為留低任何一部未修補嘅機,成個 AD Forest 都會處於危險狀態 。
對於嗰啲仲行緊舊版、已經冇得再收微軟官方安全更新嘅 Windows Server(例如 Server 2012 系列),Acros Security 公司透過佢哋嘅「0patch」平台,免費提供咗一個「微修補程式」。
呢個微修補程式嘅邏輯好精簡,佢直接將攻擊者可以控制嘅「用戶名」字串長度上限斬半,咁就有效咁阻止咗堆疊溢位嘅發生,完全唔使改動其他無關嘅程式碼 。0patch 確認以下舊系統可以用呢個修補:
呢種修補係透過 0patch 嘅代理程式部署,直接喺記憶體入面生效,完全唔使重新開機。對於嗰啲難以安排重啟伺服器嘅環境,呢個係一個好實用嘅過渡方案。0patch 一直都有為呢啲舊系統提供「死後支援」嘅漏洞修補 。
記住一個重點:修補程式只係拆走個漏洞,並唔會幫你偵測或者清除已經潛伏咗喺系統入面嘅黑客。 CCB 明確指出,更新只係保護你唔好再俾人用呢個方法攻擊,但唔能夠修復「已經發生咗」嘅入侵 。
雖然有啲平台(例如 EPSS)將呢個漏洞被利用嘅機率評得好低(報過 0.09%),但 EPSS 係一個基於過往數據訓練出嚟嘅統計模型,佢並無考慮到比利時國家級網絡安全機構已經發出嘅「確認正被積極利用」嘅真實警報。當有呢啲權威警示嘅時候,你嘅防禦判斷,一定要以證實咗嘅真實威脅作為基礎,而唔係單靠預測機率。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 41089 係一個評分高達 9.8 嘅「零點擊」高危漏洞,存在於 Windows Netlogon 服務,攻擊者無需密碼就可以直接遠端控制網域控制台 (Domain Controller),拎到 SYSTEM 最高權限 [1][5]。
CVE 2026 41089 係一個評分高達 9.8 嘅「零點擊」高危漏洞,存在於 Windows Netlogon 服務,攻擊者無需密碼就可以直接遠端控制網域控制台 (Domain Controller),拎到 SYSTEM 最高權限 [1][5]。 比利時網絡安全中心 (CCB) 喺 2026 年 6 月 1 日正式確認,呢個漏洞喺微軟 5 月 12 日推出修補程式後,已被黑客喺野外大規模利用,任何未修補或曝露喺網絡上嘅伺服器都要當作「已被入侵」處理 [10][11]。
第三方安全公司 0patch 已經為冇得再收官方更新嘅舊版伺服器 (Server 2012 / 2012 R2) 推出免費「微修補程式」,直接限制攻擊者輸入嘅用戶名長度,唔使重新開機就可以堵住漏洞 [30][39][40]。