漏洞概述 | |||
漏洞名称 | Windows Netlogon 零点击远程代码执行漏洞 | ||
漏洞编号 | QVD-2026-26145,CVE-2026-41089 | ||
公开时间 | 2026-05-12 | 影响量级 | 千万级 |
奇安信评级 | 高危 | CVSS 3.1分数 | 9.8 |
威胁类型 | 代码执行 | 利用可能性 | 高 |
POC状态 | 已公开 | 在野利用状态 | 已发现 |
EXP状态 | 已公开 | 技术细节状态 | 已公开 |
危害描述:攻击者可利用该漏洞,向目标域控制器的 UDP 389 端口发送特制的 CLDAP 网络请求触发溢出,进而以 SYSTEM 权限执行任意代码,无需身份凭证、无需本地访问、无需用户交互,可直接实现域控完全接管、权限提升和横向移动。 | |||
01 漏洞详情
影响组件
Windows Netlogon 是 Windows Server 域环境的核心身份验证服务,负责域内计算机登录、身份校验、安全通道建立与维护,是 Active Directory 认证体系的关键组件,支撑企业域内用户、设备、权限的统一管理与安全交互,保障域内通信的可信性与完整性,广泛应用于各类政企 Windows 域架构中,其稳定性直接决定域控与全域身份体系安全。
漏洞描述
近日,奇安信CERT监测到Windows Netlogon 零点击远程代码执行漏洞(CVE-2026-41089)在野利用,该漏洞源于 Netlogon 服务在处理 CLDAP(Connectionless LDAP)查询时,NlGetLocalPingResponse 函数分配的528字节栈缓冲区通过 BuildSamLogonResponse 和 NetpLogonPutUnicodeString 处理攻击者可控的用户名等字段时,存在字节 /WCHAR 长度计算混淆,导致缓冲区溢出。攻击者可利用该漏洞,向目标域控制器的 UDP 389 端口发送特制的 CLDAP 网络请求触发溢出,进而以 SYSTEM 权限执行任意代码,无需身份凭证、无需本地访问、无需用户交互,可直接实现域控完全接管、权限提升和横向移动。目前该漏洞技术细节与PoC已在互联网上公开,鉴于该漏洞已发现在野利用,建议客户尽快做好自查及防护。
02 影响范围
影响版本
Windows Server 2012 < 6.2.9200.26079
Windows Server 2012 R2 < 6.3.9600.23181
Windows Server 2016 < 10.0.14393.9140
Windows Server 2019 < 10.0.17763.8755
Windows Server 2022 < 10.0.20348.5074
Windows Server 2022 < 10.0.20348.5139
Windows Server 2022, 23H2 Edition < 10.0.25398.2330
Windows Server 2025 < 10.0.26100.32772
Windows Server 2025 < 10.0.26100.32860
其他受影响组件
无
03 处置建议
安全更新
使用奇安信天擎的客户可以通过奇安信天擎控制台一键更新修补相关漏洞,也可以通过奇安信天擎客户端一键更新修补相关漏洞。
也可以采用以下官方解决方案及缓解方案来防护此漏洞:
Windows自动更新
Windows系统默认启用 Microsoft Update,当检测到可用更新时,将会自动下载更新并在下一次启动时安装。还可通过以下步骤快速安装更新:
1、点击“开始菜单”或按Windows快捷键,点击进入“设置”
2、选择“更新和安全”,进入“Windows更新”(Windows Server 2012以及Windows Server 2012 R2可通过控制面板进入“Windows更新”,步骤为“控制面板”-> “系统和安全”->“Windows更新”)
3、选择“检查更新”,等待系统将自动检查并下载可用更新
4、重启计算机,安装更新
系统重新启动后,可通过进入“Windows更新”->“查看更新历史记录”查看是否成功安装了更新。对于没有成功安装的更新,可以点击该更新名称进入微软官方更新描述链接,点击最新的SSU名称并在新链接中点击“Microsoft 更新目录”,然后在新链接中选择适用于目标系统的补丁进行下载并安装。
手动安装补丁
另外,对于不能自动更新的系统版本,请及时更新至最新补丁版本,可参考以下链接下载适用于该系统的补丁并安装:
Windows Server 2012 >= 6.2.9200.26079
Windows Server 2012 R2 >= 6.3.9600.23181
Windows Server 2016 >= 10.0.14393.9140
Windows Server 2019 >= 10.0.17763.8755
Windows Server 2022 >= 10.0.20348.5074
Windows Server 2022 >= 10.0.20348.5139
Windows Server 2022, 23H2 Edition >= 10.0.25398.2330
Windows Server 2025 >= 10.0.26100.32772
Windows Server 2025 >= 10.0.26100.32860
下载地址:
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-41089
04 参考资料
[1]https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-41089
[2]https://cybersecuritynews.com/windows-netlogon-0-click-rce/
声明:本文来自奇安信 CERT,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。