文章总结: 该文档披露了WindowsNetlogon零点击远程代码执行漏洞(CVE-2026-41089)的安全风险通告。漏洞源于Netlogon服务处理CLDAP查询时的栈缓冲区溢出,攻击者可通过UDP389端口发送特制请求实现SYSTEM权限代码执行,无需凭证或交互即可完全接管域控。目前漏洞技术细节、PoC和EXP均已公开且存在在野利用,影响范围涵盖WindowsServer2012至2025多个版本。建议用户立即通过Windows自动更新或手动安装补丁进行修复,奇安信天擎用户可更新至2026.5.13.1版本补丁库。 综合评分: 85 文章分类: 漏洞分析,威胁情报,应急响应,解决方案,漏洞预警
【在野利用】Windows Netlogon 零点击远程代码执行漏洞(CVE-2026-41089)安全风险通告
奇安信 CERT
2026年6月1日 16:10 北京
在小说阅读器读本章
去阅读
● 点击↑蓝字关注我们,获取更多安全风险通告
| | | | | | — | — | — | — | | 漏洞概述 | | | | | 漏洞名称 | Windows Netlogon 零点击远程代码执行漏洞 | | | | 漏洞编号 | QVD-2026-26145,CVE-2026-41089 | | | | 公开时间 | 2026-05-12 | 影响量级 | 千万级 | | 奇安信评级 | 高危 | CVSS 3.1分数 | 9.8 | | 威胁类型 | 代码执行 | 利用可能性 | 高 | | POC状态 | 已公开 | 在野利用状态 | 已发现 | | EXP状态 | 已公开 | 技术细节状态 | 已公开 | | 危害描述:攻击者可利用该漏洞,向目标域控制器的 UDP 389 端口发送特制的 CLDAP 网络请求触发溢出,进而以 SYSTEM 权限执行任意代码,无需身份凭证、无需本地访问、无需用户交互,可直接实现域控完全接管、权限提升和横向移动。 | | | |
01
漏洞详情
>>>>
影响组件
Windows Netlogon 是 Windows Server 域环境的核心身份验证服务,负责域内计算机登录、身份校验、安全通道建立与维护,是 Active Directory 认证体系的关键组件,支撑企业域内用户、设备、权限的统一管理与安全交互,保障域内通信的可信性与完整性,广泛应用于各类政企 Windows 域架构中,其稳定性直接决定域控与全域身份体系安全。
>>>>
漏洞描述
近日,奇安信CERT监测到Windows Netlogon 零点击远程代码执行漏洞(CVE-2026-41089)在野利用,该漏洞源于 Netlogon 服务在处理 CLDAP(Connectionless LDAP)查询时,NlGetLocalPingResponse 函数分配的528字节栈缓冲区通过 BuildSamLogonResponse 和 NetpLogonPutUnicodeString 处理攻击者可控的用户名等字段时,存在字节 /WCHAR 长度计算混淆,导致缓冲区溢出。攻击者可利用该漏洞,向目标域控制器的 UDP 389 端口发送特制的 CLDAP 网络请求触发溢出,进而以 SYSTEM 权限执行任意代码,无需身份凭证、无需本地访问、无需用户交互,可直接实现域控完全接管、权限提升和横向移动。目前该漏洞技术细节与PoC已在互联网上公开,鉴于该漏洞已发现在野利用,建议客户尽快做好自查及防护。
02
影响范围
>>>>
影响版本
Windows Server 2012 < 6.2.9200.26079
Windows Server 2012 R2 < 6.3.9600.23181
Windows Server 2016 < 10.0.14393.9140
Windows Server 2019 < 10.0.17763.8755
Windows Server 2022 < 10.0.20348.5074
Windows Server 2022 < 10.0.20348.5139
Windows Server 2022, 23H2 Edition < 10.0.25398.2330
Windows Server 2025 < 10.0.26100.32772
Windows Server 2025 < 10.0.26100.32860
>>>>
其他受影响组件
无
03
处置建议
>>>>
安全更新
使用奇安信天擎的客户可以通过奇安信天擎控制台一键更新修补相关漏洞,也可以通过奇安信天擎客户端一键更新修补相关漏洞。
也可以采用以下官方解决方案及缓解方案来防护此漏洞:
Windows自动更新
Windows系统默认启用 Microsoft Update,当检测到可用更新时,将会自动下载更新并在下一次启动时安装。还可通过以下步骤快速安装更新:
1、点击“开始菜单”或按Windows快捷键,点击进入“设置”
2、选择“更新和安全”,进入“Windows更新”(Windows Server 2012以及Windows Server 2012 R2可通过控制面板进入“Windows更新”,步骤为“控制面板”-> “系统和安全”->“Windows更新”)
3、选择“检查更新”,等待系统将自动检查并下载可用更新
4、重启计算机,安装更新
系统重新启动后,可通过进入“Windows更新”->“查看更新历史记录”查看是否成功安装了更新。对于没有成功安装的更新,可以点击该更新名称进入微软官方更新描述链接,点击最新的SSU名称并在新链接中点击“Microsoft 更新目录”,然后在新链接中选择适用于目标系统的补丁进行下载并安装。
手动安装补丁
另外,对于不能自动更新的系统版本,请及时更新至最新补丁版本,可参考以下链接下载适用于该系统的补丁并安装:
Windows Server 2012 >= 6.2.9200.26079
Windows Server 2012 R2 >= 6.3.9600.23181
Windows Server 2016 >= 10.0.14393.9140
Windows Server 2019 >= 10.0.17763.8755
Windows Server 2022 >= 10.0.20348.5074
Windows Server 2022 >= 10.0.20348.5139
Windows Server 2022, 23H2 Edition >= 10.0.25398.2330
Windows Server 2025 >= 10.0.26100.32772
Windows Server 2025 >= 10.0.26100.32860
下载地址:
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-41089
>>>>
产品解决方案
奇安信天擎终端安全管理系统解决方案
奇安信天擎终端安全管理系统并且有漏洞修复相关模块的用户,可以将补丁库版本更新到:2026.5.13.1及以上版本,对内网终端进行补丁更新。
推荐采用自动化运维方案,如果控制中心可以连接互联网的用户场景,建议设置为自动从奇安信云端更新补丁库至2026.5.13.1版本。
控制中心补丁库更新方式:每天04:00-06:00自动升级,升级源为从互联网升级。
纯隔离网内控制中心不能访问互联网,不能下载补丁库和补丁文件,需使用离线升级工具定期导入补丁库和文件到控制中心。
04
参考资料
[1]https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-41089
[2]https://cybersecuritynews.com/windows-netlogon-0-click-rce/
05
时间线
2026年06月01日,奇安信 CERT发布安全风险通告。
06
漏洞情报服务
奇安信ALPHA威胁分析平台已支持漏洞情报订阅服务:
奇安信 CERT
致力于第一时间为企业级用户提供权威漏洞情报和有效解决方案。
点击↓阅读原文,到ALPHA威胁分析平台订阅更多漏洞信息。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信 CERT 《【在野利用】Windows Netlogon 零点击远程代码执行漏洞(CVE-2026-41089)安全风险通告》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论