A atualização de segurança de maio para o Windows Server 2016 está causando dor de cabeça em administradores de infraestrutura. O patch cumulativo KB5087537, lançado em 12 de maio, introduziu um bug que impede servidores com hostname de exatamente 15 caracteres de localizar controladores de domínio na rede. O problema afeta diretamente a operação do DC Locator, mecanismo responsável por descobrir automaticamente um domain controller disponível, e já foi confirmado pela Microsoft como um incidente conhecido.
Hostname de exatamente 15 caracteres: a raiz do problema
A falha se manifesta exclusivamente em máquinas Windows Server 2016 cujo nome de computador tem exatamente 15 caracteres. Qualquer comprimento diferente — 14 caracteres ou menos, 16 caracteres ou mais — não é afetado. Quando o DC Locator tenta resolver o nome, comandos como nltest /dsgetdc retornam o erro ERROR_INVALID_PARAMETER. A consequência prática é a interrupção de processos que dependem da comunicação com o controlador de domínio: autenticação de usuários, aplicação de políticas de grupo (GPO), operações DFS (Distributed File System) e qualquer consulta LDAP que exija localização de DC.
A estrutura de 16 bytes do NetBIOS e o estouro de buffer lógico
A origem técnica do bug está na forma como o Windows gerencia nomes NetBIOS. Cada computador em uma rede Windows possui um nome NetBIOS de até 15 caracteres, armazenado em um buffer de 16 bytes. O 16º byte é reservado para um identificador de tipo de recurso (por exemplo, 0x00 para workstation, 0x20 para servidor de arquivos, 0x1C para controlador de domínio). Quando o nome tem menos de 15 caracteres, o sistema preenche o restante dos primeiros 15 bytes com espaços em branco, garantindo que o byte 16 fique isolado para o tipo. Porém, com exatamente 15 caracteres, o buffer de nome fica completamente ocupado, e o byte 16 é adjacente ao último caractere sem qualquer separação.
| Comprimento do hostname | Bytes 1 a 15 | Byte 16 (tipo) | Resultado esperado |
|---|---|---|---|
| 14 caracteres (ex: SERVER-TOKYO1) | SERVER-TOKYO1 + espaço | 0x1C (DC) | Normal |
| 15 caracteres (ex: SERVER-TOKYO12) | SERVER-TOKYO12 (sem espaço) | 0x1C (DC) | Falha — buffer sem espaçamento |
O patch KB5087537 aparentemente alterou a lógica de validação de limites no subsistema Netlogon ou LSASS, fazendo com que essa condição de borda — um buffer de nome completo — seja tratada incorretamente. Em vez de ler corretamente o byte 16 como tipo, o sistema interpreta o último caractere do nome como parte do campo de tipo, gerando o erro de parâmetro inválido. Embora a Microsoft não tenha divulgado a causa raiz, a hipótese mais aceita entre especialistas é de que uma verificação de segurança adicionada no patch interferiu na rotina de parsing de nomes NetBIOS.
Sem correção oficial e com opções limitadas
Até o momento, a Microsoft classificou o problema como “em investigação” e não ofereceu nenhum hotfix ou workaround oficial. A próxima janela de patches (Patch Tuesday) está agendada para 9 de junho, mas não há garantia de que uma correção será incluída. Para ambientes em produção, as alternativas práticas são restritas e envolvem riscos:
- Renomear o servidor afetado: alterar o hostname para um comprimento diferente de 15 caracteres. No entanto, renomear um controlador de domínio exige procedimentos adicionais (como atualizar registros DNS, revisar delegações e verificar replicação) e pode causar indisponibilidade temporária.
- Remover o KB5087537: desinstalar a atualização de maio elimina o bug, mas também remove correções de segurança críticas incluídas no pacote. A decisão deve ser ponderada com base no nível de exposição da organização.
Vale destacar que o bug não afeta o Windows Server 2019, 2022, 2025 nem versões mais recentes. Apenas o Server 2016 está vulnerável a essa condição específica.
Suporte do Windows Server 2016 se aproxima do fim
O Windows Server 2016 tem seu suporte estendido programado para encerrar em 12 de janeiro de 2027. Faltam menos de oito meses para o fim das atualizações de segurança gratuitas. Após essa data, apenas o programa ESU (Extended Security Updates) — um serviço pago por ano — poderá manter o sistema minimamente protegido. A ocorrência de um bug funcional como este, a menos de um ano do EOL, sinaliza que a plataforma está entrando em sua fase final de ciclo de vida. Para organizações que ainda utilizam o Server 2016 como controlador de domínio, este incidente pode servir como um forte argumento para acelerar planos de migração para versões mais recentes, como o Windows Server 2022 ou 2025.
O episódio também reforça um ponto importante sobre a complexidade do ecossistema Windows: mesmo em uma era dominada por DNS e Directory Services modernos, o legado do NetBIOS continua vivo em camadas críticas do sistema operacional. Um descuido em uma rotina de segurança pode ter repercussões amplas, e a ausência de uma correção rápida por parte da Microsoft deixa os administradores em uma posição delicada — entre a segurança que o patch oferece e a funcionalidade que ele quebrou.

