Kritická zranitelnost Windows Netlogon umožňující vzdálené spuštění kódu je již aktivně zneužívána

Belgické centrum pro kybernetickou bezpečnost (CCB) varovalo, že hrozební aktéři nyní zneužívají nedávno opravenou kritickou zranitelnost Windows Netlogon při útocích v reálném prostředí. Zranitelnost označená jako CVE-2026-41089 se skóre CVSS 9,8 způsobuje přetečení zásobníku ve Windows Netlogon a umožňuje útočníkům bez předchozích oprávnění spouštět vzdálený kód na cílených řadičích domény. Microsoft tuto chybu opravil v rámci Patch Tuesday v květnu 2026.

Zranitelnost nevyžaduje žádnou interakci

Netlogon je rozhraní vzdáleného volání procedur (RPC) a základní služba Windows Server, která ověřuje služby a uživatele v doménových sítích. Microsoft zranitelnost ve svém bezpečnostním doporučení popsal takto: „Útočník může odeslat speciálně vytvořený síťový požadavek na server Windows fungující jako řadič domény. V případě úspěchu by to mohlo způsobit, že služba Netlogon požadavek nesprávně zpracuje a potenciálně by mohlo dojít ke spuštění kódu na postiženém systému bez nutnosti přihlášení nebo předchozího přístupu.“

Zranitelnost postihuje servery Windows nakonfigurované jako řadiče domény. Ke zneužití není potřeba žádná předchozí autentizace, místní přístup ani interakce uživatele, útočníkovi stačí pouze síťový přístup ke službě Netlogon napadeného řadiče domény. Tento profil útoku bez kliknutí a bez autentizace je ideální pro automatizované zneužití, rychlý boční pohyb a potenciální červovité šíření v nedostatečně segmentovaných prostředích. CCB v pátek varoval: „CVE-2026-41089 ve Windows Netlogon je nyní aktivně zneužíváno a mohlo by vést k RCE. CVSS(3.1): 9,8. Opravte co nejdříve.“

Rozsah dopadu a doporučení

Chyba se týká všech podporovaných verzí Windows Server od roku 2012. Microsoft vydal bezpečnostní aktualizace pro všechny tyto verze. V rámci Patch Tuesday v květnu 2026 Microsoft celkem opravil 118 zranitelností, z nichž 16 bylo označeno jako kritických. Úspěšné zneužití CVE-2026-41089 by útočníkovi umožnilo nasadit malware, vytvářet nebo upravovat účty, deaktivovat bezpečnostní kontroly a přesunovat se napříč kritickými systémy — v krajním případě vést k úplnému ovládnutí domény. Správci by měli systémy opravit co nejdříve.

Zdroj: bleepingcomputer.com

Zdroj: IT SECURITY NETWORK NEWS