CVE-2026-41089 的 CVSS 3.1 基礎評分為 9.8 分(重大等級),其向量字串為 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H 。用白話來解讀:它可透過網路攻擊、複雜度極低、無需任何權限,也不需要使用者與之互動。一旦攻擊成功,受影響系統的機密性、完整性與可用性都將完全淪陷。
由於此漏洞無需身分驗證即可利用,加上其攻擊目標是肩負企業 Windows 身分認證中樞的網域控制站,安全研究人員與威脅情資平台普遍認為,此漏洞在實務運作中具有蠕蟲般的傳播能力 。漏洞管理平台 Action1 的評估精準點出了風險所在:「一個脆弱的網域控制站,可以將一個精心設計的網路請求,直接轉變為通向企業全面入侵的捷徑」。Automox 技術長 Jason Kikta 更警告:「對於一個無需驗證就能攻擊 DC 的漏洞來說,『半吊子的修補』是完全無法防禦的狀態」,並建議管理員除了修補之外,還必須在網路層級限制 Netlogon 的流量 。
公開的概念驗證 (PoC) 攻擊程式碼已出現在 GitHub 上。根據歷史經驗,這通常會在 24 至 72 小時內導致大規模的自動化攻擊 。企業應假設自動掃描與攻擊工具已在網路上廣泛流傳。
此漏洞影響所有在 2026 年 5 月 12 日後尚未修補、且運行 Netlogon 服務的受支援 Windows Server 版本 。根據多家安全廠商與美國國家漏洞資料庫 (NVD) 發布的產品清單,以下版本均存在風險 :
該問題存在於 MS-NRPC 處理常式中,可透過 TCP 連接埠 445 或 UDP 連接埠 389(又稱 CLDAP 協定,負責定位 DC 的連接埠)觸發 。這意味著網域控制站常用的標準暴露路徑,就足以讓攻擊者接觸到這個脆弱的程式碼。
微軟已於 2026 年 5 月 12 日針對 CVE-2026-41089 發布修補程式 。企業應立即為其 Windows Server 環境安裝相對應的更新。資安公司 Rapid7 的漏洞資料庫列出了各支援版本的 KB(知識庫文件)編號如下 :
在營運可行的前提下,應在一次壓縮的維護時段內,一口氣為所有的網域控制站執行修補。因為這是個無需驗證且已遭主動利用的漏洞,任何拖延都極度危險 。
對於不再接收微軟官方安全更新的 Windows Server 安裝環境(如已終止延伸安全更新 ESU 的系統),Acros Security 已透過其 0patch 平台釋出免費的微修補程式 。這個微修補程式採取了極簡、精準的手術式修復:在相關處理流程中,將攻擊者可控的「使用者名稱」字串最大長度減半,從而有效化解堆疊溢位的風險,且不影響其他非相關的程式碼路徑 。
0patch 已確認其微修補程式適用於以下版本:
該微修補程式係透過 0patch 代理程式部署,並直接在記憶體中生效,無需重新啟動系統。這對需要謹慎安排 DC 重啟時間的環境來說極具價值。0patch 長期以來為 Windows Server 2008 R2、2012 及 2012 R2 等終止支援的系統,針對重大漏洞提供延續性的微修補服務 。
修補可以消除脆弱的程式碼路徑,但無法偵測或清除那些可能在修補前就已利用 CVE-2026-41089 成功入侵的攻擊者。CCB 明確警告,修補只能防範未來的攻擊,並不能補救過去已發生的入侵事件 。
雖然此漏洞的 EPSS(漏洞利用預測評分系統)機率曾被通報為 0.09% ,但 EPSS 是個基於過去數據訓練出的機率模型,它無法反映已在現實世界中確認發生的「現在進行式」攻擊。當像 CCB 這樣的國家級網路安全機構發布主動攻擊警告時,企業的優先緩解順序必須以已確認的現實威脅情資為準,而非單純依賴統計預測。