奇安信威胁情报中心
一句话结论先说在前
CVE-2026-41089 是一个藏在 Windows Netlogon 协议栈里的零点击远程代码执行漏洞,攻击者只要能连上域控制器的 Netlogon 端口(默认 135/445 及动态高端口),不需要账号、不需要点链接、不需要任何交互,就能直接拿到 SYSTEM 权限。微软 2026 年 5 月补丁星期二已经修复,但漏洞从披露到被发现在野利用之间几乎没有窗口期——这意味着扫描和利用已经自动化了。
比利时网络安全中心 CCB 在 6 月 1 日确认了该漏洞存在在野利用,鉴于 Netlogon 是全球 Windows AD 域架构的通用组件,境外利用活动的技术细节和攻击链路对国内防御体系仍具直接参考价值。
漏洞基本面:为什么这次特别"烫手"
CVE-2026-41089 的三个属性叠在一起,构成了一个近乎"完美"的攻击武器:
| 完全不需要 | ||
| 零点击 | ||
| SYSTEM |
微软在 2026 年 5 月补丁批次中一共修复了 118 个漏洞,其中 16 个被评为 Critical。比利时网络安全中心(CCB)专门发公告点名了 CVE-2026-41089,理由很直接:它满足"蠕虫级"漏洞的全部特征——可远程利用、无需认证、能自我传播到下一个域控制器。
受影响范围:Windows Server 2012 及以后所有受支持版本。只要你的服务器在充当域控制器角色(DC),就处于暴露面内。
技术原理:Netlogon 协议栈里的"处理不当"
Netlogon 是 Windows Active Directory 域环境中负责域成员认证、域控制器间复制等核心功能的网络协议。它运行在 RPC 之上,使用一套相对古老的 MS-NRPC(Netlogon Remote Protocol)协议规范。
从多方报道汇总的技术细节来看,CVE-2026-41089 的触发路径可以概括为:
攻击者 → 构造特制 Netlogon 网络请求 → 域控制器 Netlogon 服务接收
→ 协议处理逻辑对请求字段处理不当 → 内存破坏 → 代码执行具体而言,漏洞出现在 Netlogon RPC 接口对特定请求字段(如认证计算、数据封装相关参数)的处理过程中。服务在解析这些字段时缺少充分的边界检查或状态验证,导致攻击者可以操纵内存布局,最终实现在 Netlogon 服务进程(通常以 SYSTEM 权限运行)的上下文中执行任意代码。
与 CVE-2020-1472(Zerologon)的关键区别:
CVE-2020-1472 是 2020 年曝光的另一个 Netlogon 严重漏洞,但那个是权限提升/域接管(将域控机器账户密码置空),不是直接的 RCE。CVE-2026-41089 的威胁等级更高——它跳过权限提升步骤,直接给你代码执行。这意味着利用链更短,攻击者不需要借助其他工具就能在域控制器上站稳脚跟。
攻击链路还原:从一个网络连接到整个域沦陷
假设攻击者已经具备企业内网的初始网络接入(可能是通过 VPN 暴露面、供应链渗透、或者外围系统的漏洞拿下),利用 CVE-2026-41089 后的典型攻击链路如下:
第一阶段:初始入侵 → 定位域控制器
攻击者进入内网后,第一步通常是扫描定位域控制器。常见的网络层指纹包括:
开放 389/636 端口(LDAP/LDAPS)
开放 88 端口(Kerberos)
开放 135 端口及 Netlogon RPC 动态端口
DNS 解析
_ldap._tcp.dc._msdcs.<domain>
第二阶段:漏洞利用(对应 MITRE ATT&CK T1210 – Exploitation of Remote Services)
攻击者向域控制器的 Netlogon RPC 端点发送特制请求。零认证、零交互,服务端处理时触发内存破坏,攻击者获得 SYSTEM 权限的代码执行。
这里对应的 MITRE ATT&CK 技术编号是 T1190(Exploit Public-Facing Application) 或 T1210(Exploitation of Remote Services)——如果域控制器未直接暴露公网但在内网可达,则归类为后者更精确。
第三阶段:立足域控制器(对应 T1078.002 – Domain Accounts)
拿到 SYSTEM 权限后,攻击者可以:
提取域内凭证(T1003 – OS Credential Dumping):使用 Mimikatz 等工具从 LSASS 进程中提取所有已登录用户的凭证哈希和明文票据
执行 DCSync(T1003.006):利用域控制器间复制协议,从域控自身同步出 krbtgt 账户的哈希
导出 NTDS.dit:直接拷贝 AD 数据库文件,离线提取所有用户凭证
第四阶段:横向移动与全域控制(对应 T1021 – Remote Services / T1486)
拿到 krbtgt 哈希后,攻击者可以:
伪造黄金票据(Golden Ticket):离线伪造任意用户的 Kerberos TGT Ticket Granting Ticket,绕过整个 Kerberos 认证体系
创建或修改域管理员账户(T1098 – Account Manipulation):植入后门账户
禁用安全控制(T1562 – Impair Defenses):关闭防病毒、日志审计、EDR 代理
部署勒索软件(T1486 – Data Encrypted for Impact)或 数据窃取(T1567 – Exfiltration Over Web Service)
整个攻击链从初始连接到全域沦陷,最快可以在小时级别完成。 域控制器一旦被拿下,企业内网基本可以宣告失守。
威胁行为体兴趣评估:谁会盯上这个洞?
虽然目前没有公开的 APT 组织归因报告(漏洞刚披露不久,主动利用活动的归因分析需要更长的观察窗口),但从漏洞特征和攻击收益来看,以下几类威胁行为体最有可能表现出兴趣:
1.勒索软件团伙(概率:高)
Netlogon 域控制器的 SYSTEM 权限 + 黄金票据能力 = 勒索软件团伙梦寐以求的"核弹级入口"。一旦域控被拿下,整个企业的文件服务器、数据库、备份系统全部暴露在攻击者面前。我们此前观察到多个勒索软件团伙(如 LockBit、BlackCat/ALPHV 的继任组织)已经在主动寻找此类域控级漏洞。
2. 国家级 APT 组织(概率:中高)
域控制器是企业网络和关键基础设施的"皇冠 jewels"。对于以情报收集和持久驻留为目标的高级持续性威胁组织来说,一个未被修复的域控级零点击 RCE 漏洞是极其珍贵的战略资产。历史先例方面,APT29(Cozy Bear)就曾多次针对 AD 域环境开发定制化工具(如 Mimikatz 的增强版本)。
3. 初始访问经纪人(IAB)(概率:高)
这类中间商专门以批发价格向勒索软件团伙和其他攻击者出售企业内网访问权限。一个域控级 RCE 漏洞对 IAB 来说意味着"一键拿下域管理员",在地下市场的估值会非常高。
4. 漏洞利用工具开发者(概率:极高)
目前 CISA KEV 目录虽然尚未收录此漏洞(基于现有信息),但鉴于漏洞特征和微软的修复方式,概念验证代码(PoC)的公开只是时间问题。一旦 PoC 出现,利用门槛将急剧降低,扫描蠕虫化利用可能在数天到数周内出现。
历史对照:Netlogon 为什么总是"出事儿"
这不是 Netlogon 第一次成为重大漏洞的温床。回顾历史:
Netlogon 反复出问题的根源在于:它的协议设计可以追溯到上世纪 90 年代末,认证机制(NRPC 的 AES-CFB8 模式在 Zerologon 中的弱点暴露)先天不足,而且在现代 Windows 架构中承担的职责过重——域认证、信任关系、跨域复制、机器账户管理等都依赖它。攻击面大、代码路径复杂、历史包袱重,注定成为漏洞研究的"富矿"。
当前在野利用的活动特征
基于多方报道的交叉验证,目前观察到的利用活动呈现以下特征:
利用门槛极低:不需要认证凭证,不需要社工,完全网络层交互,这意味着攻击者可以从任何能路由到域控的位置发起攻击。
自动化程度高:零点击 + 无认证的组合,使该漏洞天然适合集成到扫描-利用一体化框架中。我们预计 Metasploit 和 Cobalt Strike 社区很快会推出利用模块。
目标精准:利用活动的目标明确指向域控制器,而非普通服务器。这说明攻击者对 AD 架构有充分理解,利用行为不是随机扫描,而是有策略的定向攻击。
时间窗口紧凑:从微软 5 月补丁发布到确认在野利用,时间间隔极短,说明攻击者在补丁发布前就已掌握漏洞细节(可能通过内部渠道或逆向分析预览补丁),并已预置好利用工具。
防御建议:分层次落实
紧急响应(24-48 小时内)
补丁优先级:所有域控制器(PDC、BDC、只读域控 RODC)必须立即安装 2026 年 5 月补丁,即使这意味着需要重启域控服务。补丁兼容性测试可以放到第二批非域控服务器。
外部暴露面收敛:确认域控制器未直接暴露在公网。检查防火墙规则,确保只有必要的内网网段能访问域控的 Netlogon 相关端口。
凭证轮换预案:准备在确认被利用后立即轮换 krbtgt 账户密码(需两次轮换,间隔大于 Kerberos TGT 默认 10 小时生命周期)。
持续加固(1-2 周内)
网络分段审计:域控制器应部署在独立的网络区域(Tier 0),与普通用户工作站、服务器网络严格隔离。
LAPS 部署:实施本地管理员密码解决方案(LAPS),确保即使域控被攻破,机器账户的本地管理员密码也能被有效管理。
特权账户管理:梳理域管理员、Enterprise Admin、Schema Admin 等高权限账户的使用情况,实施 JIT(Just-In-Time)特权访问。
检测与监控
Netlogon 相关日志监控:重点关注以下事件——
事件 ID 5805(Netlogon 服务错误)
事件 ID 4624 中登录类型为 3(网络登录)的异常条目
域控制器上的异常进程创建(Netlogon 进程不应派生子进程)
网络层 IDS/IPS 签名更新:确保边界安全设备已更新针对 CVE-2026-41089 的检测规则。奇安信天眼、天堤等产品的规则库已包含相应检测能力。
EDR 行为监控:关注域控制器上 lsass.exe 的异常访问、ntdsutil 的异常调用、以及 mimikatz 等已知凭证窃取工具的特征。
写在最后
CVE-2026-41089 的威胁不在于它"能不能被利用"——这一点已经没有疑问,野外已经确认。而在于利用门槛有多低。零认证、零交互、SYSTEM 权限,叠加域控制器在企业网络中的核心位置,构成了一个"一旦曝光就是灾难级"的漏洞组合。
对于安全团队来说,现在不是在"是否要修"的阶段,而是"怎么更快地修、怎么验证补丁已经生效、怎么检测是否已经被利用过"的阶段。每一个未修补的域控制器都是攻击者的"入口",每多一天就是给攻击者多一天的时间。
对国内用户来说,虽然目前没有直接的攻击证据,但 Netlogon 的全球性意味着没有"安全孤岛"。该修的补丁、该收的端口、该查的日志,一样都不能少。
参考来源
https://cybersecuritynews.com/windows-netlogon-0-click-rce/
https://thedailytechfeed.com/windows-netlogon-critical-vulnerability/
https://www.cyberwebspider.com/windows-netlogon-rce-vulnerability/
https://gbhackers.com/windows-netlogon-zero-click-rce-vulnerability/
https://www.cyberpress.org/windows-netlogon-zero-click-rce/
https://ccb.belgium.be/advisories/warning-microsoft-patch-tuesday-may-2026-patches-118-vulnerabilities-16-critical-102
责编:焦源朋
审核:焦源朋
责编:焦源朋












