CVE-2026-41089 嘅 CVSS 3.1 基本評分係 9.8 分(屬於「嚴重」級別),漏洞向量字串為 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H 。翻譯做白話即係:透過網絡就可以攻擊、攻擊複雜度極低、唔需要任何權限、唔使用户做任何動作(撳掣都唔使)。一成功利用,目標系統嘅機密性、完整性同可用性就會全面失守。
由於呢個漏洞唔使預先驗證,加上網域控制台喺 Windows 企業身份驗證入面嘅核心角色,唔少安全研究員同威脅情報平台都將佢定性為「蠕蟲級」漏洞,意思係佢有能力喺內網自動擴散 。資安公司 Action1 嘅風險評估一針見血:「一個有漏洞嘅網域控制台,可以令一個特製嘅網絡請求,直接演變成全公司嘅災難性失陷」 。Automox 嘅技術總監 Jason Kikta 更加警告:「得一半 Server 更新咗,對於呢種針對 DC 又唔使驗證嘅 Bug 嚟講,係完全唔合格嘅防禦狀態」。佢建議管理員除咗修補之外,仲要喺網絡層面限制 Netlogon 嘅流量 。
由於概念驗證 (PoC) 嘅攻擊編碼已經喺 GitHub 上流傳,根據往績,大規模自動化掃描同攻擊通常會喺 24 到 72 小時內全面爆發 。你要假設攻擊工具早就通街都係。
由 2026 年 5 月 12 日起未有安裝修補程式,而又行緊 Netlogon 服務嘅所有受支援 Windows Server 版本都受影響 。根據各大資安廠商同美國國家漏洞資料庫 (NVD) 嘅資料,受影響嘅版本包括 :
呢個漏洞存在於 MS-NRPC 嘅處理程序入面,攻擊者可以經由 TCP Port 445 或者 UDP Port 389(即係 CLDAP 嘅 DC 定位埠)觸發。換言之,平時網域控制台對外溝通嘅標準 Port,已經足夠成為黑客嘅攻擊途徑 。
微軟已經喺 2026 年 5 月 12 日推出咗 CVE-2026-41089 嘅修補程式 。你應該即刻為你嘅 Windows Server 版本裝返對應嘅更新。資安公司 Rapid7 嘅漏洞資料庫列出咗以下各版本嘅 KB 編號 :
重點提醒:只要運作上許可,請務必喺同一個極短嘅維護時段入面,為「所有」網域控制台進行修補,唔好斬件式更新。因為留低任何一部未修補嘅機,成個 AD Forest 都會處於危險狀態 。
對於嗰啲仲行緊舊版、已經冇得再收微軟官方安全更新嘅 Windows Server(例如 Server 2012 系列),Acros Security 公司透過佢哋嘅「0patch」平台,免費提供咗一個「微修補程式」。
呢個微修補程式嘅邏輯好精簡,佢直接將攻擊者可以控制嘅「用戶名」字串長度上限斬半,咁就有效咁阻止咗堆疊溢位嘅發生,完全唔使改動其他無關嘅程式碼 。0patch 確認以下舊系統可以用呢個修補:
呢種修補係透過 0patch 嘅代理程式部署,直接喺記憶體入面生效,完全唔使重新開機。對於嗰啲難以安排重啟伺服器嘅環境,呢個係一個好實用嘅過渡方案。0patch 一直都有為呢啲舊系統提供「死後支援」嘅漏洞修補 。
記住一個重點:修補程式只係拆走個漏洞,並唔會幫你偵測或者清除已經潛伏咗喺系統入面嘅黑客。 CCB 明確指出,更新只係保護你唔好再俾人用呢個方法攻擊,但唔能夠修復「已經發生咗」嘅入侵 。
雖然有啲平台(例如 EPSS)將呢個漏洞被利用嘅機率評得好低(報過 0.09%),但 EPSS 係一個基於過往數據訓練出嚟嘅統計模型,佢並無考慮到比利時國家級網絡安全機構已經發出嘅「確認正被積極利用」嘅真實警報。當有呢啲權威警示嘅時候,你嘅防禦判斷,一定要以證實咗嘅真實威脅作為基礎,而唔係單靠預測機率。