O vulnerabilitate critică în protocolul Netlogon al Windows a fost exploatată activ împotriva domeniilor Active Directory — la 17 zile după ce patch-ul fusese disponibil. CVE-2026-41089, cu scor CVSS 9.8, permite unui atacator neautentificat să execute cod arbitrar cu privilegii SYSTEM direct în interiorul procesului LSASS de pe un Domain Controller, fără credențiale, fără interacțiune utilizator, printr-un singur pachet UDP. Autoritatea belgiană de securitate cibernetică (CCB) a confirmat exploatarea activă pe 1 iunie 2026; CERT-EU a emis propriul advisory critic (2026-007). Dacă Domain Controllerele din organizația ta nu au primit actualizările din Patch Tuesday mai 2026, situația necesită intervenție imediată.

Ce face vulnerabilitatea — detalii tehnice

Vulnerabilitatea se află în implementarea MS-NRPC (Netlogon Remote Protocol) din LSASS (Local Security Authority Subsystem Service) — procesul care gestionează autentificarea Kerberos, secretele conturilor de domeniu și semnarea tichetelor TGT.

Cauza de bază este un stack buffer overflow (CWE-121) în funcția BuildSamLogonResponse:

  • Funcția NlGetLocalPingResponse alocă un buffer fix de 528 de octeți pe stivă
  • Funcția NetpLogonPutUnicodeString primește limita de dimensiune în octeți, dar o tratează intern ca număr de caractere wide (WCHAR) — fiecare caracter ocupă de fapt doi octeți
  • BuildSamLogonResponse serializează în acel buffer date parțial controlate de atacator: numele DNS al domeniului, numele forestului, hostname-ul DC-ului și un șir parțial controlat din exterior
  • Dacă numele DNS al domeniului este suficient de lung (minim ~98 de caractere în teste), datele serializate depășesc cei 528 de octeți alocați

Declanșatorul este un singur pachet UDP la portul 389 (CLDAP — Connectionless LDAP) — fără autentificare, fără sesiune stabilită, fără nicio interacțiune prealabilă.

De ce Microsoft a subestimat inițial riscul: DC-urile cu nume de domeniu scurte (de exemplu, corp.local) nu pot fi compromise prin această metodă — overflow-ul nu are loc. Mediile cu domenii DNS multi-nivel, cu denumiri lungi — comune în enterprise-uri mari și grupuri corporative — sunt direct vulnerabile. Aceasta a dus la evaluarea inițială "Exploitation Less Likely" de la Microsoft, contrazisă public de CCB Belgia după confirmarea exploatării active.

Impactul — de ce LSASS contează

LSASS nu este un proces obișnuit. El deține:

  • Cheia secretă krbtgt — baza întregii infrastructuri Kerberos din domeniu
  • Credențialele în memorie ale tuturor utilizatorilor autentificați activ
  • Autoritatea de emisie pentru toate tichetele de autentificare din domeniu

Un atacator care execută cod în LSASS cu privilegii SYSTEM poate:

  • Compromite complet domeniul — extrage secretul krbtgt și forjeze tichete Kerberos (atac Golden Ticket), oferind acces permanent și invizibil la orice resursă din domeniu
  • Mișcare laterală completă — către toate sistemele din domeniu și domeniile de încredere
  • Persistență post-patch — un Golden Ticket generat înainte de aplicarea patch-ului rămâne valid 10 ore implicit; rotirea secretului krbtgt necesită proceduri manuale și perturbă autentificarea

Lanțul de atac — un pachet UDP

Cercetătorii de la Kudelski Security Research Center au publicat analiza detaliată a rutei de overflow. Exploatarea completă urmează acest traseu:

  1. Identificare țintă — atacatorul scanează rețeaua pentru DC-uri cu portul 389 UDP accesibil
  2. Verificare domeniu lung — ADScanPro a publicat pe GitHub scriptul CVE-2026-41089-LongLogon care detectează non-distructiv dacă domeniul DNS al unui DC este suficient de lung pentru exploit
  3. Trimitere pachet CLDAP forjat — un singur pachet UDP care conține datele ce produc overflow-ul în BuildSamLogonResponse
  4. Overflow → RCE în LSASS — suprascrierea stivei redirecționează execuția; codul atacatorului rulează cu SYSTEM în interiorul LSASS

Proof-of-concept-urile publice disponibile pe GitHub (0xABCD01/CVE-2026-41089, 0xBlackash/CVE-2026-41089) demonstrează în mod fiabil crash LSASS și repornire DC (denial of service). RCE complet nu a fost publicat, dar primitiva de corupere a memoriei este considerată suficientă pentru RCE de cercetătorii care au analizat patch diff-ul. Exploit-uri complete funcționale sunt estimate ca iminente.

Versiunile afectate și patch-urile disponibile

Windows ServerStatusPatch
Windows Server 2025VulnerabilKB5058385
Windows Server 2022 / 23H2VulnerabilKB5058411
Windows Server 2019VulnerabilActualizare cumulativă mai 2026
Windows Server 2016VulnerabilActualizare cumulativă mai 2026
Windows Server 2012 / 2012 R2VulnerabilActualizare cumulativă mai 2026
Windows Server 2008 R2End of SupportMicropatch 0patch disponibil

Regulă critică: Toate DC-urile din mediu trebuie patched în aceeași fereastră de mentenanță. Dacă un singur Domain Controller rămâne neactualizat, întregul domeniu este expus — un atacator vizează cel mai ușor DC accesibil, nu neapărat cel mai important.

Nu există workaround complet în lipsa patch-ului. Ca măsură temporară: restricționează accesul la portul UDP 389 (CLDAP) și la porturile Netlogon RPC exclusiv de la subrețelele administrative, prin firewall. Aceasta reduce suprafața de atac externă, dar nu protejează față de atacatorii cu acces la rețeaua internă.

CVE-2026-41089 față de ZeroLogon

ZeroLogon (CVE-2020-1472, CVSS 10.0) a exploatat în 2020 o slăbiciune criptografică în implementarea AES-CFB8 din MS-NRPC: resetând parola mașinii unui DC la un șir gol, oferea acces de Administrator de domeniu în câteva secunde, fără autentificare.

CVE-2026-41089 este diferit tehnic, dar comparabil în consecințe:

  • ZeroLogon: exploata o slăbiciune criptografică pentru a trece de autentificare — acces de Administrator de domeniu
  • CVE-2026-41089: exploatează o corupere de memorie pentru a executa cod direct în LSASS — control complet al procesului de autentificare însuși

Dacă ZeroLogon ocolea ușa de intrare, CVE-2026-41089 intră direct în camera serverelor. Impactul real este comparabil — compromiterea completă a domeniului — dar mecanismul este tehnic mai direct: nu există nici măcar un pas de bypass al autentificării, atacatorul obține execuție de cod în cel mai privilegiat proces de pe DC.

Situația actuală

La momentul publicării, exploatarea activă este confirmată de CCB Belgia și CERT-EU. Multiple proof-of-concept-uri publice sunt disponibile pe GitHub. Descoperit de echipa internă Microsoft WARP (Windows Attack Research and Protection) și patchat pe 12 mai 2026, CVE-2026-41089 este evaluat de specialiști drept cel mai prioritar patch Windows Server din 2026 până în prezent.

Organizațiile care rulează Domain Controllers pe Windows Server și nu au aplicat actualizările din mai 2026 ar trebui să trateze această situație ca incident activ în desfășurare, nu ca sarcină de planificat.

🔒 Securitate
← Toate articolele
💬 Comentarii

Fii primul care comentează acest articol!

✍️ Lasă un comentariu
9 + 7 = ?