Активно експлоатират критична уязвимост в Windows Netlogon

Centre for Cybersecurity Belgium (CCB) предупреди, че атакуващи вече активно експлоатират критичната уязвимост CVE-2026-41089 в Windows Netlogon, която позволява отдалечено изпълнение на код (RCE) срещу domain controller сървъри.

Уязвимостта беше коригирана от Microsoft по време на Patch Tuesday през май 2026 г., но според белгийските власти вече се използва в реални атаки.

Какво представлява CVE-2026-41089

Netlogon е основна RPC услуга в Windows Server, използвана за удостоверяване на потребители и услуги в Active Directory среди.

Според Microsoft проблемът представлява stack-based buffer overflow в Netlogon, който позволява на неавтентикиран атакуващ да изпрати специално подготвена мрежова заявка към domain controller.

При успешно експлоатиране нападателят може:

  • да изпълнява произволен код;
  • да получи контрол върху domain controller;
  • да компрометира Active Directory инфраструктурата;
  • да извършва lateral movement в корпоративната мрежа.

Особено тревожно е, че атаката не изисква предварителен достъп или валидни акаунти.

Засегнати са всички поддържани Windows Server версии

CVE-2026-41089 засяга всички поддържани версии на Windows Server, включително:

  • Windows Server 2016;
  • Windows Server 2019;
  • Windows Server 2022;
  • Windows Server 2025.

Белгийският CCB публикува кратко, но спешно предупреждение:

“CVE-2026-41089 in Windows Netlogon is now actively exploited in the wild and could lead to RCE. Patch as quickly as possible.”

Уязвимостта има CVSS оценка 9.8, което я поставя в категорията „критични“.

Microsoft все още не е потвърдила публично активната експлоатация

Към момента Microsoft не е обновила официалния advisory с информация за exploitation in the wild, въпреки предупреждението на CCB.

Уязвимостта е открита от вътрешния екип Windows Attack Research & Protection (WARP) към Microsoft.

Поредна серия критични Windows zero-day проблеми

Новината идва на фона на нарастващ брой сериозни Windows zero-day уязвимости през последните месеци.

Сред тях са:

  • YellowKey (CVE-2026-45585) – BitLocker bypass/backdoor;
  • BlueHammer (CVE-2026-33825);
  • RedSun (CVE-2026-41091);
  • GreenPlasma;
  • MiniPlasma;
  • UnDefend (CVE-2026-45498).

Част от тях вече се използват активно в атаки.

Особено внимание привлече анонимният изследовател „Nightmare Eclipse“, който публикува PoC експлойти за няколко от уязвимостите. Microsoft реагира остро, включително с намеци за възможни правни действия и сътрудничество с правоохранителните органи.

Какво трябва да направят администраторите

Експертите препоръчват незабавно:

  • инсталиране на майските Patch Tuesday актуализации;
  • проверка на всички domain controller системи;
  • ограничаване на достъпа до RPC услуги;
  • мониторинг за подозрителен Netlogon трафик;
  • засилено наблюдение на Active Directory инфраструктурата.

Предвид критичния характер на Netlogon и ролята му в Windows домейните, успешна атака може да доведе до пълен компромис на корпоративната среда.

e-security.bg

Подобни

Microsoft потвърди: септемврийският Patch Tuesday може да блокира Remote Desktop
15.09.2026
microsoft-4412148_640
Microsoft потвърди: септемврийският Patch Tuesday може да спре звука в Windows 11
15.09.2026
microsoft
Aтаки срещу критични уязвимости в Check Point VPN
14.09.2026
checkpoint-logo-transparan-1024x969
Над 36 000 Plex сървъра остават уязвими
11.09.2026
plex
Secure Boot може да е включен, но да не ви защитава
10.09.2026
thommas68-fire-and-water-2354583
Microsoft закърпи ShieldBreak, но изследовател твърди, че кръпката отново е заобиколена
10.09.2026
microsoft-4412148_640

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640