CVE-2026-41089: Windows Netlogon 0-Click RCE — Domain Controller Exploitation Análisis en Detalle
Desglose técnico de la falla de ejecución de código remoto sinutante de 0 clic en Windows Netlogon permitiendo la toma de control de dominio.
CVE-2026-41089
Severidad: CVSS 9.8
Componente de destino: Windows Server Active Directory Netlogon RPC← Volver a la Ronda de Seguridad del 4 de junio
Sinopsis
CVE-2026-41089 es un flujo de amortiguación basado en pilas crítico en el servicio Windows Netlogon (netlogon.dll) que permite a un atacante remoto no secuestrado ejecutar código arbitrario con privilegios SYSTEM en cualquier controlador de dominio accesible. Se confirmó la explotación activa 29 de mayo de 2026, cuando el Centro de Ciberseguridad (CCB) de Bélgica publicó una advertencia pública y se puso a disposición una prueba de acuerdo. CVSS v3.1 puntuación base: 9.8 (Crítica).
Versiones afectadas
- Windows Server 2019 (todos se construyen antes de junio 2026 Patch Martes)
- Windows Server 2022 (todos construye antes de junio 2026 Patch Martes)
- Windows Server 2025 (todos construye antes de junio 2026 Patch Martes)
- Windows Server 2016 (ESU – parche disponible)
Detalles de la vulnerabilidad
El defecto reside en el analizador de mensajes de Netlogon Remote Protocol (MS-NRPC). Al procesar un especialmente elaborado NetrServerAuthenticate3 o NetrLogonSamLogonWithFlags solicitud, el servicio copia un bloque credencial controlado por el callador en un buffer de tamaño fijo sin validar la longitud suministrada. Un atacante que controla el contenido del amortiguador puede sobrescribir la dirección de retorno guardada y redirigir la ejecución.
Debido a que Netlogon escucha los puertos TCP/135 (pantalla terminal DCE/RPC) y los puertos RPC asignados dinámicamente, la superficie de ataque está expuesta en cada controlador de dominio que no ha bloqueado el tráfico inter-DC y cliente-a-DC RPC en el límite de la red.
Cadena de ataque
- Recon: Ataque enumera controladores de dominio a través de LDAP (
_ldap._tcp.dc._msdcs.<domain>Registros DNS SRV) o escaneo portuario directo en TCP 135+49152-65535. - Trigger: Ataque abre un enlace DCE/RPC no autenticado a la interfaz de Netlogon (
{12345678-1234-ABCD-EF00-0123456789AB}) y envía un bloque credencial malformado ( título 512 bytes)NetrServerAuthenticate3. - Destrozado de pato: La dirección de retorno desbordada es reemplazada por un dispositivo ROP en
netlogon.dllLa explotación fiable utiliza un aerosol de montones para el código de tierra en un lugar predecible. - SYSTEM shell: La cadena ROP llama
VirtualProtect+ ejecuta shellcode escenificado. Debido a que Netlogon funciona como SYSTEM, el atacante obtiene inmediatamente una cáscara inversa de nivel SYSTEM. - Compromiso de dominio: Con SISTEMA en un DC, el atacante ejecuta
mimikatz lsadump::dcsyncpara extraer elkrbtgthash y forge Golden Tickets para un acceso persistente a todo el dominio.
Indicadores de Compromiso (COI)
- Anomalous unuthenticated DCE/RPC se une a la interfaz de Netlogon desde subnetes externos o no confiados
- ID de evento de Windows 5820 (Netlogon – "Netlogon no pudo agregar la interfaz de AuthZ RPC") en rápida sucesión
- Inusual
lsass.exelos procesos infantiles o la inyección DLLlsasssiguiente actividad Netlogon RPC - Tráfico de redes: grande (con relación512 byte)
NetrServerAuthenticate3solicitar bloques a TCP 49152-65535 en DCs
Remediación
# 1. Apply the June 2026 Patch Tuesday updates on ALL domain controllers simultaneously.
# Partial patching leaves remaining DCs exploitable.
# 2. Verify patch is applied
Get-HotFix -Id KB5060842 # Windows Server 2022
Get-HotFix -Id KB5060840 # Windows Server 2019
Get-HotFix -Id KB5060836 # Windows Server 2025
# 3. Short-term: block unauthenticated RPC to DCs at the firewall
# Allow only trusted client subnets to reach TCP 135 + dynamic RPC ports on DCs
# Using Windows Firewall (run on each DC):
New-NetFirewallRule -DisplayName "Block Anon Netlogon RPC" `
-Direction Inbound -Protocol TCP -LocalPort 135 `
-RemoteAddress "0.0.0.0/0" -Action Block -Profile Domain
# 4. Enable Netlogon secure channel enforcement (if not already done post-Zerologon)
# Ensure FullSecureChannelProtection = 1 in the registry:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters" `
-Name "FullSecureChannelProtection" -Value 1 -Type DWord
← Volver a la Ronda de Seguridad del 4 de junio