По сообщениям, злоумышленники нашли способ использовать критическую уязвимость в службе Netlogon для захвата систем Windows Server. Это следует из обновленного сообщения(откроется в новом окне) бельгийского агентства по кибербезопасности CCB (Centre for Cybersecurity Belgium). Масштаб наблюдаемых атак пока неясен. Однако патчи уже доступны, и их следует установить как можно скорее.
Речь идет об уязвимости CVE-2026-41089(откроется в новом окне). По данным Microsoft, ее показатель CVSS составляет 9,8, что соответствует критической степени опасности. С ее помощью злоумышленники могут внедрить и выполнить вредоносный код на серверах Windows, настроенных в качестве контроллеров домена.
По данным CCB, выполнение кода происходит даже с системными правами. Для эксплуатации уязвимости атакующему достаточно отправить специально сформированный сетевой запрос, чтобы вызвать переполнение буфера. Предварительная аутентификация или взаимодействие с пользователем не требуются. По данным Microsoft, сложность атаки низкая.
Патчи доступны
В бюллетене безопасности Microsoft по CVE-2026-41089 активная эксплуатация уязвимости пока не упоминается. Корпорация даже оценивает вероятность таких атак как "маловероятную", не вдаваясь в подробности того, как Microsoft пришла к такой оценке. Однако можно предположить, что компания в ближайшее время обновит свое сообщение в соответствии с наблюдениями CCB.
Уязвимыми считаются все распространенные версии Windows Server. Патчи были выпущены Microsoft еще в майский «вторник обновлений». Таким образом, обновления с исправлениями для Windows Server 2012 (R2), 2016, 2019, 2022 и 2025 доступны с 12 мая. Тем, кто еще не установил майские обновления, настоятельно рекомендуется сделать это в связи с текущими атаками.
```