Przejdź do treści
Luki i patche

Krytyczna luka w Windows Netlogon jest już aktywnie wykorzystywana. Administratorzy powinni działać natychmiast

Belgijskie centrum cyberbezpieczeństwa ostrzega przed aktywnym wykorzystaniem krytycznej luki CVE-2026-41089 w usłudze Netlogon. Podatność umożliwia zdalne wykonanie kodu na kontrolerze domeny bez uwierzytelniania. Microsoft nie potwierdza doniesień, ale zaleca pilną instalację poprawek.

3 min read
A dark abstract composition of a large metal door lock partially dissolved into glowing data streams, surrounded by floating fragments of broken chain links, with a subtle blue light leaking through cracks.

Belgijskie centrum cyberbezpieczeństwa (CCB) ostrzegło, że groźna luka w usłudze Windows Netlogon jest już aktywnie wykorzystywana przez atakujących. Podatność oznaczona jako CVE-2026-41089 otrzymała maksymalną ocenę CVSS 9.8, co oznacza krytyczne ryzyko dla infrastruktury korzystającej z kontrolerów domeny. Mimo że Microsoft nie potwierdza doniesień o eksploatacji, skala zagrożenia i historia podobnych błędów w Netlogonie nakazują natychmiastową reakcję.

Czego dotyczy podatność CVE-2026-41089?

Luka została załatana przez Microsoft 12 maja 2026 roku w ramach cyklicznej aktualizacji Patch Tuesday. Jak wynika z opublikowanego wtedy biuletynu, błąd polega na przepełnieniu bufora stosu (stack-based buffer overflow). Atakujący może go wykorzystać, wysyłając spreparowane żądania sieciowe do serwera Windows pełniącego rolę kontrolera domeny. Co istotne, osoba atakująca nie musi być uwierzytelniona ani mieć wcześniejszego dostępu do sieci. „Jeśli atak się powiedzie, może spowodować, że usługa Netlogon nieprawidłowo obsłuży żądanie, potencjalnie umożliwiając wykonanie kodu w zaatakowanym systemie bez konieczności logowania lub posiadania wcześniejszego dostępu” – czytamy w opisie producenta. Osoba atakująca może więc przejąć kontrolę nad kontrolerem domeny z uprawnieniami systemowymi.

Aktywne ataki i reakcja Microsoftu

Choć Microsoft początkowo nie uznał CVE-2026-41089 za lukę szczególnie narażoną na wyzyskanie, belgijski zespół CCB wydał w piątek ostrzeżenie o wykryciu aktywnych ataków. „Luka jest obecnie aktywnie wykorzystywana w środowisku produkcyjnym” – ostrzegli przedstawiciele CCB, podkreślając, że zdalni napastnicy mogą za jej pomocą wykonać dowolny kod z uprawnieniami systemu. Na razie nie pojawiły się publiczne doniesienia innych organizacji o podobnych incydentach. Microsoft, zapytany przez redakcję SecurityWeek, nie znalazł dowodów potwierdzających twierdzenia CCB. Firma jednocześnie zaleciła klientom stosowanie się do wytycznych z biuletynu i instalację najnowszych aktualizacji.

Dlaczego Netlogon to newralgiczny cel?

Usługa Netlogon odpowiada za uwierzytelnianie w sieciach opartych na domenach Active Directory. To jeden z kluczowych elementów infrastruktury Windows. Krytyczne podatności w Netlogonie zdarzały się już w przeszłości – w 2020 roku głośna była luka (CVE-2020-1472), która umożliwiała całkowite przejęcie kontrolera domeny bez żadnych danych logowania. Aktualne zagrożenie jest podobne w charakterze, choć – jak zauważają analitycy – atakujący mogą mieć teraz do dyspozycji bardziej wyrafinowane narzędzia. Kompromitacja kontrolera domeny to dla organizacji katastrofa: atakujący zyskuje dostęp do wszystkich kont, polityk bezpieczeństwa i danych uwierzytelniających w całej domenie.

Jak się chronić?

Przede wszystkim należy niezwłocznie zainstalować aktualizacje bezpieczeństwa z 12 maja 2026 roku. Dotyczy wszystkich obsługiwanych wersji Windows Server pełniących rolę kontrolera domeny. Administratorzy powinni również sprawdzić, czy w logach systemowych nie pojawiły się podejrzane zdarzenia związane z usługą Netlogon. W dłuższej perspektywie warto rozważyć segmentację sieci tak, aby dostęp do kontrolerów domeny był ograniczony wyłącznie do zaufanych hostów. Należy też wdrożyć monitoring pod kątem nietypowych żądań sieciowych kierowanych do tych serwerów.

Choć Microsoft nie potwierdza ataków, doświadczenie uczy, że luki w Netlogonie są regularnie wykorzystywane przez cyberprzestępców i grupy sponsorowane przez państwa. Czekanie na oficjalne potwierdzenie ze strony producenta może być ryzykowne. W przypadku krytycznej podatności umożliwiającej zdalne wykonanie kodu na kontrolerze domeny czas reakcji jest kluczowy.

Administratorzy powinni traktować ostrzeżenie CCB poważnie i uznać aktualizację za priorytet.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR