🔥 5 promocji w KinetyceGemini Pro 170 zł -91%Adobe CC 169 zł -84%Brain.fm 109 zł -70%i 2 więcej do 13.09 Zobacz →
Przejdź do treści
Luki i patche

Ataki na krytyczną lukę w Windows Netlogon. Administratorzy muszą działać natychmiast

Krytyczna luka w Windows Netlogon (CVE-2026-41089) o maksymalnej randze CVSS 9.8 jest już wykorzystywana w atakach. Belgijskie CCB ostrzega przed aktywną eksploatacją. Administratorzy powinni natychmiast aktualizować kontrolery domeny.

3 min read
A dark server room corridor with a single glowing red chain link on the floor, seen from a low angle. The walls are lined with reflective glass cabinets, and a faint blue light pulses in the distance. No text, no screens, no labels.

Czym jest CVE-2026-41089 i dlaczego jest groźna?

W maju 2026 roku Microsoft załatał krytyczną lukę w usłudze Windows Netlogon, oznaczoną jako CVE-2026-41089. Podatność pozwalała nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu na kontrolerze domeny – sercu każdej sieci korporacyjnej zbudowanej na Windows Server. Napastnik bez żadnego hasła, bez konta w domenie, mógł wysłać spreparowane żądanie sieciowe i przejąć kontrolę nad całym systemem katalogowym Active Directory.

Pod koniec maja Belgijskie Centrum Cyberbezpieczeństwa (CCB ostrzegło na Twitterze), że luka jest już aktywnie wykorzystywana w atakach. Eksperci przypisali jej maksymalną wagę CVSS 9.8, co stawia ją w gronie najpoważniejszych podatności roku.

Netlogon – cichy strażnik, który może paść pierwszy

Netlogon to usługa uwierzytelniania i replikacji w domenie Windows. Działa na każdym kontrolerze domeny i odpowiada za komunikację między stacjami a serwerami. Wykorzystanie błędu oznacza dla administratorów koszmar: atakujący nie tylko przejmuje kontrolę nad pojedynczym serwerem, ale może rozszerzyć swoje działania na całą sieć, zmieniając polityki, kradnąc hasła i instalując backdoory.

  • Dotknięte systemy: wszystkie wspierane wersje Windows Server, w tym Windows Server 2025.
  • Wektor ataku: zdalny, bez potrzeby uwierzytelniania.
  • Potwierdzone ataki: tak – CCB potwierdziło aktywną eksploatację, choć Microsoft twierdzi, że nie ma dowodów na masowe wykorzystanie.

Opis luki mówi wprost: „An attacker could send a specially crafted network request to a Windows server that is acting as a domain controller. If successful, this could cause the Netlogon service to improperly handle the request, potentially allowing the attacker to run code on the affected system”. Fachowo nazywa się to przepełnieniem bufora na stosie (stack-based buffer overflow).

Jak się bronić i co robić w pierwszej kolejności

Dla administratorów IT w Polsce – zwłaszcza w firmach z rozbudowanym zapleczem serwerowym – odpowiedź jest jedna: zainstalować aktualizację z maja 2026. Microsoft wydał łatkę w ramach Patch Tuesday, a więc jest ona dostępna przez Windows Update, WSUS i SCCM. Nie ma tu miejsca na testy w nieskończoność – każde opóźnienie to ryzyko przejęcia domeny.

Działania rekomendowane:

  • Zaktualizuj natychmiast wszystkie kontrolery domeny, również zapasowe.
  • Sprawdź logi zdarzeń pod kątem nietypowych połączeń do serwera Netlogon (port 445/TCP, ale nie tylko).
  • Ogranicz dostęp sieciowy do kontrolerów domeny – zasada minimalnych uprawnień i segmentacja to podstawa.
  • Monitoruj ostrzeżenia CERT – krajowe i zagraniczne zespoły reagowania mogą szybko dostarczyć sygnatury detekcyjne.

Przypomnijmy, że lukę odkrył wewnętrzny zespół Microsoftu – Windows Attack Research & Protection (WARP). To pokazuje, że nawet gigant technologiczny nie jest w stanie wyłapać wszystkich błędów przed premierą. Pojawienie się ataków w tydzień po publikacji łatki jest dowodem na to, jak szybko działają przestępcy.

Nie ma dziś technicznego sposobu, by zabezpieczyć się przed CVE-2026-41089 bez aktualizacji. Żadna dodatkowa konfiguracja firewalla ani reguły IPS nie zastąpią poprawki. Administracja infrastrukturą krytyczną musi uznać ten przypadek za najwyższy priorytet – zwłaszcza że nie wiadomo, czy skala ataków nie wzrośnie po weekendzie.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR