Falha no Netlogon do Windows Server já é explorada em ataques ativos

Vulnerabilidade crítica no Netlogon, com pontuação 9.8 no CVSS, já está sendo explorada em ataques reais após o patch de maio de 2026.

A CVE-2026-41089 permite execução remota de código como SYSTEM sem autenticação, exigindo aplicação urgente do patch.
Destaques
  • A falha CVE-2026-41089 no Netlogon permite execução remota de código com privilégios SYSTEM sem autenticação.
  • A exploração ativa foi confirmada pelo Centro de Cibersegurança da Bélgica 17 dias após o patch.
  • Comparada ao ZeroLogon, a nova vulnerabilidade é mais grave por conceder execução de código arbitrário diretamente.

Uma falha crítica no serviço Netlogon, o coração da autenticação do Active Directory, está sendo ativamente explorada em ataques reais após a divulgação do patch de maio de 2026. Identificada como CVE-2026-41089, a vulnerabilidade recebeu pontuação 9.8 no CVSS e permite que um invasor execute código arbitrário com privilégios de SYSTEM em um Domain Controller (DC) sem qualquer autenticação prévia. A Microsoft corrigiu o problema no Patch Tuesday de 12 de maio, mas a confirmação de exploração ativa veio apenas 17 dias depois, acendendo um alerta máximo para administradores de redes Windows.

O que é a CVE-2026-41089 e por que ela é crítica

Netlogon é o protocolo responsável por estabelecer e manter o canal seguro entre estações de trabalho e o Domain Controller, além de gerenciar a autenticação de usuários e máquinas dentro de um domínio Active Directory. A vulnerabilidade descoberta pela equipe interna de pesquisas ofensivas da Microsoft, o WARP (Windows Attack Research & Protection), é um clássico estouro de buffer baseado em pilha (CWE-121). O serviço não valida corretamente o tamanho dos dados recebidos em campos de pacotes RPC, permitindo que um pacote especialmente criado, maior que o buffer alocado, sobrescreva áreas adjacentes da memória. Com isso, um atacante pode manipular o fluxo de execução e carregar código malicioso com o mais alto nível de privilégio do Windows — o SYSTEM.

Diferente de muitas falhas que exigem interação do usuário ou credenciais válidas, esta requer apenas que o invasor tenha acesso de rede ao Domain Controller. Nenhuma autenticação é necessária. O ataque é realizado enviando uma única solicitação RPC maliciosa para a porta TCP/445, que é tipicamente usada pelo protocolo SMB e pelo próprio Netlogon. Em testes de laboratório, a exploração se mostrou confiável e reprodutível, o que explica a rapidez com que foi convertida em ferramentas de ataque.

Comparação com ZeroLogon: o legado e a evolução do perigo

Para quem viveu o caos de 2020, a CVE-2026-41089 evoca imediatamente o ZeroLogon (CVE-2020-1472), outra falha gravíssima no mesmo serviço. As semelhanças são muitas, mas as diferenças são ainda mais alarmantes.

ZeroLogon (CVE-2020-1472)CVE-2026-41089
CVSS10.09.8
Data de divulgaçãoAgosto de 2020Maio de 2026
Causa raizFalha na implementação criptográfica (AES-CFB8)Estouro de buffer baseado em pilha
Autenticação necessáriaNãoNão
Resultado do ataqueBypass de autenticação e alteração da senha do DCExecução remota de código com privilégios SYSTEM
WorkaroundNenhumNenhum

Enquanto o ZeroLogon permitia que um invasor assumisse o controle do DC ao redefinir sua senha, a nova falha vai direto ao ponto: concede execução de código arbitrário como SYSTEM. Isso significa que, com um único pacote, o atacante pode instalar backdoors, extrair o banco de dados NTDS.dit com todos os hashes de senha do domínio, ou emitir Tickets de Ouro (Golden Ticket) para acessar qualquer recurso. É um salto qualitativo no poder de destruição.

Exploração ativa confirmada: o ciclo de patch está encolhendo

A Microsoft classificou inicialmente a falha como “Exploitation Less Likely” em seu boletim de segurança. A realidade provou o contrário. Em 29 de maio de 2026, o Centro de Cibersegurança da Bélgica (CCB) atualizou seu advisory sobre o Patch Tuesday de maio para incluir a CVE-2026-41089 como já explorada em ataques ativos. A recomendação foi clara: aplicar o patch imediatamente, com prioridade máxima.

Esse episódio ilustra um fenômeno preocupante na indústria: o tempo entre a liberação de um patch e a criação de um exploit funcional está diminuindo drasticamente. Ferramentas de análise automatizada, potencialmente turbinadas por inteligência artificial, permitem que atacantes revertam engenharia das correções em dias, ou até horas. A Microsoft não forneceu detalhes sobre a natureza dos ataques observados, mas a gravidade da falha sugere que operações de ransomware e espionagem cibernética já podem estar utilizando o vetor.

Impacto em toda a floresta: um DC comprometido expõe o domínio inteiro

Em ambientes corporativos típicos, um Domain Controller não é um servidor comum. Ele é a autoridade máxima de identidade e acesso. Com acesso SYSTEM a um DC, um invasor pode criar um Golden Ticket — um tíquete Kerberos falsificado que concede acesso a qualquer recurso no domínio, para qualquer usuário, por qualquer período de tempo. Pode também extrair todos os hashes de senha do arquivo NTDS.dit e usá-los para se mover lateralmente ou comprometer contas privilegiadas. A instalação de ransomware em toda a rede torna-se trivial.

Além disso, como os DCs geralmente pertencem a uma mesma floresta do Active Directory, a infecção de um único servidor não corrigido pode servir como ponto de entrada para comprometer toda a hierarquia. Por isso, a recomendação dos pesquisadores é clara: todos os Domain Controllers devem ser atualizados no mesmo janela de manutenção. Atualizações parciais criam uma falsa sensação de segurança e deixam a porta aberta.

Como se proteger: patch é a única saída, mas há barreiras

Não existem workarounds para a CVE-2026-41089. A única defesa eficaz é a instalação da atualização de segurança de maio de 2026 (KB5082063 para as versões afetadas). O patch cobre todas as edições do Windows Server usadas como Domain Controller, do Windows Server 2012 ao Windows Server 2025. No entanto, administradores podem hesitar: no mês anterior, abril de 2026, a mesma atualização acumulativa causou travamentos do serviço LSASS e loops de reinicialização em DCs, exigindo uma correção de emergência fora do ciclo normal. O trauma desse incidente pode levar alguns a adiar a instalação, o que seria um erro grave diante do risco real de ataque.

Para quem precisa de uma estratégia adicional de mitigação, isolar o tráfego Netlogon RPC (TCP/445) de redes não confiáveis no firewall pode reduzir a superfície de exposição. Mas essa medida não substitui o patch. Para sistemas fora de suporte, como Windows Server 2008 R2 e 2012/2012 R2, a Acros Security oferece micropatches pagos, mas essas máquinas devem ser tratadas como inseguras e substituídas o mais rápido possível.

A tempestade perfeita na segurança da Microsoft

O surgimento da CVE-2026-41089 não é um incidente isolado. Ele se insere em um período conturbado para a segurança dos produtos Microsoft. Entre abril e maio de 2026, um pesquisador autodenominado Nightmare Eclipse divulgou publicamente seis vulnerabilidades de dia zero no Windows — incluindo falhas no Windows Defender e no BitLocker —, três das quais com confirmação de exploração ativa. A Microsoft respondeu removendo a conta do pesquisador do GitHub e emitindo uma declaração no MSRC sugerindo ação legal, o que gerou forte reação negativa da comunidade de segurança. A empresa recuou depois, afirmando que não processaria pesquisadores legítimos, mas o episódio abalou a confiança.

Ter uma falha clássica de buffer overflow no serviço mais crítico do Active Directory, em um momento de tensão com a comunidade de pesquisa, levanta questões sobre a profundidade das revisões de código que a Microsoft realiza em seus componentes legados. O Netlogon é um protocolo com décadas de existência; erros desse tipo deveriam ter sido eliminados há muito tempo. Para as equipes de TI brasileiras e globais, a mensagem é direta: o inimigo está do lado de fora e o remédio — o patch — está disponível. Qualquer adiamento é uma aposta que pode custar o domínio inteiro.

Compartilhar este artigo
Canal oficial de conteúdo do portal Overcentral. A Equipe Central produz notícias, guias e análises com foco em credibilidade e relevância, garantindo que você receba o melhor conteúdo editorial diariamente.