Netlogon под огнём: Бельгия фиксирует атаки на RCE-уязвимость в контроллерах домена
🔥 Netlogon под огнём: Бельгия фиксирует атаки на RCE-уязвимость в контроллерах домена
Майский патч закрыл CVE-2026-41089 — переполнение буфера стека в Windows Netlogon, которое позволяет выполнить код на контроллере домена без аутентификации. Достаточно отправить сформированный сетевой запрос. Просто. Никаких учётных записей, никакого предварительного доступа. CVSS 9.8, и стороны сходятся в оценке: критическая. Исправление вышло в рамках майского «вторника обновлений» — две с половиной недели назад.
Но теперь Centre for Cybersecurity Belgium заявил, что уязвимость уже используется в реальных атаках. Ссылаются на «доверенных партнёров», технических подробностей не дают. Microsoft, в свою очередь, заявляет, что подтверждений использования у них нет, и тут же рекомендует ставить патч немедленно. Классический паттерн: вендор отрицает или не подтверждает, а национальный CERT бьёт тревогу. Кто промедлит — тот и проиграет.
В сухом остатке: одна из самых опасных дыр года в экосистеме Windows, вектор атаки — контроллеры домена, публичных сигнатур и индикаторов компрометации нет, а окно между патчем и потенциальной атакой сократилось до двух-трёх недель. Сценарии постэксплуатации — от полной компрометации леса Active Directory до развёртывания шифровальщика на всю доменную инфраструктуру.
Проблема с подтверждением атак со стороны Microsoft правоохранительного значения не имеет. RCE без аутентификации на DC — это та категория, где строить процесс реагирования вокруг официального флага «exploitation detected» уже поздно. Есть патч, есть вектор, есть заявление CCB. А есть ли у вас уверенность, что майские обновления закрыли Netlogon на всех контроллерах домена, включая резервные и те, что в «демилитаризованных» сегментах?
По данным Xakep.ru
#Netlogon #Windows #RCE #CVE-2026-41089 #контроллердомена