Uma falha crítica no serviço Netlogon, o coração da autenticação do Active Directory, está sendo ativamente explorada em ataques reais após a divulgação do patch de maio de 2026. Identificada como CVE-2026-41089, a vulnerabilidade recebeu pontuação 9.8 no CVSS e permite que um invasor execute código arbitrário com privilégios de SYSTEM em um Domain Controller (DC) sem qualquer autenticação prévia. A Microsoft corrigiu o problema no Patch Tuesday de 12 de maio, mas a confirmação de exploração ativa veio apenas 17 dias depois, acendendo um alerta máximo para administradores de redes Windows.
O que é a CVE-2026-41089 e por que ela é crítica
Netlogon é o protocolo responsável por estabelecer e manter o canal seguro entre estações de trabalho e o Domain Controller, além de gerenciar a autenticação de usuários e máquinas dentro de um domínio Active Directory. A vulnerabilidade descoberta pela equipe interna de pesquisas ofensivas da Microsoft, o WARP (Windows Attack Research & Protection), é um clássico estouro de buffer baseado em pilha (CWE-121). O serviço não valida corretamente o tamanho dos dados recebidos em campos de pacotes RPC, permitindo que um pacote especialmente criado, maior que o buffer alocado, sobrescreva áreas adjacentes da memória. Com isso, um atacante pode manipular o fluxo de execução e carregar código malicioso com o mais alto nível de privilégio do Windows — o SYSTEM.
Diferente de muitas falhas que exigem interação do usuário ou credenciais válidas, esta requer apenas que o invasor tenha acesso de rede ao Domain Controller. Nenhuma autenticação é necessária. O ataque é realizado enviando uma única solicitação RPC maliciosa para a porta TCP/445, que é tipicamente usada pelo protocolo SMB e pelo próprio Netlogon. Em testes de laboratório, a exploração se mostrou confiável e reprodutível, o que explica a rapidez com que foi convertida em ferramentas de ataque.
Comparação com ZeroLogon: o legado e a evolução do perigo
Para quem viveu o caos de 2020, a CVE-2026-41089 evoca imediatamente o ZeroLogon (CVE-2020-1472), outra falha gravíssima no mesmo serviço. As semelhanças são muitas, mas as diferenças são ainda mais alarmantes.
| ZeroLogon (CVE-2020-1472) | CVE-2026-41089 | |
|---|---|---|
| CVSS | 10.0 | 9.8 |
| Data de divulgação | Agosto de 2020 | Maio de 2026 |
| Causa raiz | Falha na implementação criptográfica (AES-CFB8) | Estouro de buffer baseado em pilha |
| Autenticação necessária | Não | Não |
| Resultado do ataque | Bypass de autenticação e alteração da senha do DC | Execução remota de código com privilégios SYSTEM |
| Workaround | Nenhum | Nenhum |
Enquanto o ZeroLogon permitia que um invasor assumisse o controle do DC ao redefinir sua senha, a nova falha vai direto ao ponto: concede execução de código arbitrário como SYSTEM. Isso significa que, com um único pacote, o atacante pode instalar backdoors, extrair o banco de dados NTDS.dit com todos os hashes de senha do domínio, ou emitir Tickets de Ouro (Golden Ticket) para acessar qualquer recurso. É um salto qualitativo no poder de destruição.
Exploração ativa confirmada: o ciclo de patch está encolhendo
A Microsoft classificou inicialmente a falha como “Exploitation Less Likely” em seu boletim de segurança. A realidade provou o contrário. Em 29 de maio de 2026, o Centro de Cibersegurança da Bélgica (CCB) atualizou seu advisory sobre o Patch Tuesday de maio para incluir a CVE-2026-41089 como já explorada em ataques ativos. A recomendação foi clara: aplicar o patch imediatamente, com prioridade máxima.
Esse episódio ilustra um fenômeno preocupante na indústria: o tempo entre a liberação de um patch e a criação de um exploit funcional está diminuindo drasticamente. Ferramentas de análise automatizada, potencialmente turbinadas por inteligência artificial, permitem que atacantes revertam engenharia das correções em dias, ou até horas. A Microsoft não forneceu detalhes sobre a natureza dos ataques observados, mas a gravidade da falha sugere que operações de ransomware e espionagem cibernética já podem estar utilizando o vetor.
Impacto em toda a floresta: um DC comprometido expõe o domínio inteiro
Em ambientes corporativos típicos, um Domain Controller não é um servidor comum. Ele é a autoridade máxima de identidade e acesso. Com acesso SYSTEM a um DC, um invasor pode criar um Golden Ticket — um tíquete Kerberos falsificado que concede acesso a qualquer recurso no domínio, para qualquer usuário, por qualquer período de tempo. Pode também extrair todos os hashes de senha do arquivo NTDS.dit e usá-los para se mover lateralmente ou comprometer contas privilegiadas. A instalação de ransomware em toda a rede torna-se trivial.
Além disso, como os DCs geralmente pertencem a uma mesma floresta do Active Directory, a infecção de um único servidor não corrigido pode servir como ponto de entrada para comprometer toda a hierarquia. Por isso, a recomendação dos pesquisadores é clara: todos os Domain Controllers devem ser atualizados no mesmo janela de manutenção. Atualizações parciais criam uma falsa sensação de segurança e deixam a porta aberta.
Como se proteger: patch é a única saída, mas há barreiras
Não existem workarounds para a CVE-2026-41089. A única defesa eficaz é a instalação da atualização de segurança de maio de 2026 (KB5082063 para as versões afetadas). O patch cobre todas as edições do Windows Server usadas como Domain Controller, do Windows Server 2012 ao Windows Server 2025. No entanto, administradores podem hesitar: no mês anterior, abril de 2026, a mesma atualização acumulativa causou travamentos do serviço LSASS e loops de reinicialização em DCs, exigindo uma correção de emergência fora do ciclo normal. O trauma desse incidente pode levar alguns a adiar a instalação, o que seria um erro grave diante do risco real de ataque.
Para quem precisa de uma estratégia adicional de mitigação, isolar o tráfego Netlogon RPC (TCP/445) de redes não confiáveis no firewall pode reduzir a superfície de exposição. Mas essa medida não substitui o patch. Para sistemas fora de suporte, como Windows Server 2008 R2 e 2012/2012 R2, a Acros Security oferece micropatches pagos, mas essas máquinas devem ser tratadas como inseguras e substituídas o mais rápido possível.
A tempestade perfeita na segurança da Microsoft
O surgimento da CVE-2026-41089 não é um incidente isolado. Ele se insere em um período conturbado para a segurança dos produtos Microsoft. Entre abril e maio de 2026, um pesquisador autodenominado Nightmare Eclipse divulgou publicamente seis vulnerabilidades de dia zero no Windows — incluindo falhas no Windows Defender e no BitLocker —, três das quais com confirmação de exploração ativa. A Microsoft respondeu removendo a conta do pesquisador do GitHub e emitindo uma declaração no MSRC sugerindo ação legal, o que gerou forte reação negativa da comunidade de segurança. A empresa recuou depois, afirmando que não processaria pesquisadores legítimos, mas o episódio abalou a confiança.
Ter uma falha clássica de buffer overflow no serviço mais crítico do Active Directory, em um momento de tensão com a comunidade de pesquisa, levanta questões sobre a profundidade das revisões de código que a Microsoft realiza em seus componentes legados. O Netlogon é um protocolo com décadas de existência; erros desse tipo deveriam ter sido eliminados há muito tempo. Para as equipes de TI brasileiras e globais, a mensagem é direta: o inimigo está do lado de fora e o remédio — o patch — está disponível. Qualquer adiamento é uma aposta que pode custar o domínio inteiro.

