Patch de maio do Windows Server 2016 quebra busca por controlador de domínio

Patch cumulativo KB5087537 do Windows Server 2016 introduz bug que impede servidores com hostname de 15 caracteres de localizar controladores de domínio.

Bug no DC Locator causado por buffer de NetBIOS completo em servidores Windows Server 2016 com nome de exatamente 15 caracteres.
Destaques
  • O patch KB5087537 de maio de 2025 quebra a localização de controladores de domínio em servidores com hostname de 15 caracteres.
  • A causa técnica está no buffer de NetBIOS de 16 bytes sem espaçamento para o byte de tipo de recurso.
  • Microsoft ainda não ofereceu correção oficial; alternativas incluem renomear o servidor ou remover o patch, com riscos de segurança.

A atualização de segurança de maio para o Windows Server 2016 está causando dor de cabeça em administradores de infraestrutura. O patch cumulativo KB5087537, lançado em 12 de maio, introduziu um bug que impede servidores com hostname de exatamente 15 caracteres de localizar controladores de domínio na rede. O problema afeta diretamente a operação do DC Locator, mecanismo responsável por descobrir automaticamente um domain controller disponível, e já foi confirmado pela Microsoft como um incidente conhecido.

Hostname de exatamente 15 caracteres: a raiz do problema

A falha se manifesta exclusivamente em máquinas Windows Server 2016 cujo nome de computador tem exatamente 15 caracteres. Qualquer comprimento diferente — 14 caracteres ou menos, 16 caracteres ou mais — não é afetado. Quando o DC Locator tenta resolver o nome, comandos como nltest /dsgetdc retornam o erro ERROR_INVALID_PARAMETER. A consequência prática é a interrupção de processos que dependem da comunicação com o controlador de domínio: autenticação de usuários, aplicação de políticas de grupo (GPO), operações DFS (Distributed File System) e qualquer consulta LDAP que exija localização de DC.

A estrutura de 16 bytes do NetBIOS e o estouro de buffer lógico

A origem técnica do bug está na forma como o Windows gerencia nomes NetBIOS. Cada computador em uma rede Windows possui um nome NetBIOS de até 15 caracteres, armazenado em um buffer de 16 bytes. O 16º byte é reservado para um identificador de tipo de recurso (por exemplo, 0x00 para workstation, 0x20 para servidor de arquivos, 0x1C para controlador de domínio). Quando o nome tem menos de 15 caracteres, o sistema preenche o restante dos primeiros 15 bytes com espaços em branco, garantindo que o byte 16 fique isolado para o tipo. Porém, com exatamente 15 caracteres, o buffer de nome fica completamente ocupado, e o byte 16 é adjacente ao último caractere sem qualquer separação.

Comprimento do hostnameBytes 1 a 15Byte 16 (tipo)Resultado esperado
14 caracteres (ex: SERVER-TOKYO1)SERVER-TOKYO1 + espaço0x1C (DC)Normal
15 caracteres (ex: SERVER-TOKYO12)SERVER-TOKYO12 (sem espaço)0x1C (DC)Falha — buffer sem espaçamento

O patch KB5087537 aparentemente alterou a lógica de validação de limites no subsistema Netlogon ou LSASS, fazendo com que essa condição de borda — um buffer de nome completo — seja tratada incorretamente. Em vez de ler corretamente o byte 16 como tipo, o sistema interpreta o último caractere do nome como parte do campo de tipo, gerando o erro de parâmetro inválido. Embora a Microsoft não tenha divulgado a causa raiz, a hipótese mais aceita entre especialistas é de que uma verificação de segurança adicionada no patch interferiu na rotina de parsing de nomes NetBIOS.

Sem correção oficial e com opções limitadas

Até o momento, a Microsoft classificou o problema como “em investigação” e não ofereceu nenhum hotfix ou workaround oficial. A próxima janela de patches (Patch Tuesday) está agendada para 9 de junho, mas não há garantia de que uma correção será incluída. Para ambientes em produção, as alternativas práticas são restritas e envolvem riscos:

  • Renomear o servidor afetado: alterar o hostname para um comprimento diferente de 15 caracteres. No entanto, renomear um controlador de domínio exige procedimentos adicionais (como atualizar registros DNS, revisar delegações e verificar replicação) e pode causar indisponibilidade temporária.
  • Remover o KB5087537: desinstalar a atualização de maio elimina o bug, mas também remove correções de segurança críticas incluídas no pacote. A decisão deve ser ponderada com base no nível de exposição da organização.

Vale destacar que o bug não afeta o Windows Server 2019, 2022, 2025 nem versões mais recentes. Apenas o Server 2016 está vulnerável a essa condição específica.

Suporte do Windows Server 2016 se aproxima do fim

O Windows Server 2016 tem seu suporte estendido programado para encerrar em 12 de janeiro de 2027. Faltam menos de oito meses para o fim das atualizações de segurança gratuitas. Após essa data, apenas o programa ESU (Extended Security Updates) — um serviço pago por ano — poderá manter o sistema minimamente protegido. A ocorrência de um bug funcional como este, a menos de um ano do EOL, sinaliza que a plataforma está entrando em sua fase final de ciclo de vida. Para organizações que ainda utilizam o Server 2016 como controlador de domínio, este incidente pode servir como um forte argumento para acelerar planos de migração para versões mais recentes, como o Windows Server 2022 ou 2025.

O episódio também reforça um ponto importante sobre a complexidade do ecossistema Windows: mesmo em uma era dominada por DNS e Directory Services modernos, o legado do NetBIOS continua vivo em camadas críticas do sistema operacional. Um descuido em uma rotina de segurança pode ter repercussões amplas, e a ausência de uma correção rápida por parte da Microsoft deixa os administradores em uma posição delicada — entre a segurança que o patch oferece e a funcionalidade que ele quebrou.

Compartilhar este artigo
Canal oficial de conteúdo do portal Overcentral. A Equipe Central produz notícias, guias e análises com foco em credibilidade e relevância, garantindo que você receba o melhor conteúdo editorial diariamente.