
هذا سكربت للكشف عن CVE-2026-41089 يُستخدم في جولات التفتيش الدفاعي. هذه الثغرة هي ثغرة تنفيذ برمجيات عن بُعد في Windows Netlogon كشفت عنها Microsoft في تحديث الأمان الصادر في مايو 2026.
هذا نص برمجي لكشف CVE-2026-41089 يُستخدم في عمليات التفتيش الدفاعي. هذه الثغرة هي ثغرة تنفيذ برمجيات عن بُعد في Windows Netlogon كشفت عنها Microsoft في التحديث الأمني لشهر مايو 2026.
لا يرسل النص البرمجي حزم استغلال، ولا يحاول إحداث خلل في Netlogon. فهو يقرأ أولاً إصدار ملف المكوّن المتأثر netlogon.dll، ثم يفحص KB المثبتة، وأخيراً يستخدم رقم البناء الكامل للنظام كحكم احتياطي، مما يقلل من النتائج الإيجابية الكاذبة الناتجة عن الاعتماد على رقم إصدار نظام التشغيل فقط.
فحص مضيف Windows محلي:
python .\cve_2026_41089_check.py
فحص مضيف Windows عن بُعد عبر CIM/WMI:
python .\cve_2026_41089_check.py --target dc01.example.com --format json
الفحص باستخدام معلومات الأصول دون اتصال:
python .\cve_2026_41089_check.py --input-json .\sample_facts.json --format csv
عرض معلومات الإصلاح الحالية من MSRC:
python .\cve_2026_41089_check.py --update-msrc
أكواد الخروج:
0: لم يتم العثور على مضيفين مصابين بالثغرة1: فشل التشغيل أو الاستعلام2: تم العثور على مضيف واحد على الأقل يُشتبه في تأثرهأولويات الأدلة كما يلي:
netlogon.dll: فحص مباشر لإصدار المكوّن المرتبط بالثغرة، وله أعلى أولوية.حالات النتائج:
patched: إصدار المكوّن يبلغ إصدار الإصلاح أو يتجاوزه، أو تم تثبيت KB مطابق.vulnerable: إصدار netlogon.dll على وحدة تحكم المجال أقل من إصدار الإصلاح، أو أن إصدار المكوّن غير متاح لكن أدلة بناء النظام وKB تُظهر أنه ما زال دون مستوى الإصلاح.not_affected: خارج نطاق المنتجات/المكوّنات المتأثرة، أو أن المضيف ليس وحدة تحكم مجال.unknown: معلومات غير كافية لإصدار حكم.حقل evidence في المخرجات يوضح أساس الحكم، على سبيل المثال:
netlogon.dll_versioninstalled_kbos_build_fallbackdomain_roleمصدر البيانات: Microsoft MSRC 2026-May CVRF.
| المنتج | إصدار الإصلاح | التحديث |
|---|---|---|
| Windows Server 2012 | 6.2.9200.26079 | KB5087470 |
| Windows Server 2012 R2 | 6.3.9600.23181 | KB5087471 |
| Windows Server 2016 | 10.0.14393.9140 | KB5087537 |
| Windows Server 2019 | 10.0.17763.8755 | KB5087538 |
| Windows Server 2022 | 10.0.20348.5139 | KB5087545 |
| Windows Server 2022 Hotpatch | 10.0.20348.5074 | KB5087424 |
| Windows Server 2022 23H2 | 10.0.25398.2330 | KB5087541 |
| Windows Server 2025 | 10.0.26100.32860 | KB5087539 |
| Windows Server 2025 Hotpatch | 10.0.26100.32772 | KB5087423 |
{
"target": "dc01",
"caption": "Microsoft Windows Server 2019 Standard",
"version": "10.0.17763",
"build_number": "17763",
"ubr": "8000",
"product_type": 2,
"domain_role": 5,
"netlogon_file_version": "10.0.17763.8000",
"installed_kbs": []
}
لا يوفر هذا المشروع فحصاً استغلالياً أو تحققاً من انهيار النظام أو بناء طلبات يمكن استخدامها لإعادة إنتاج RCE. بالنسبة لوحدات التحكم بالمجال في بيئة الإنتاج، فإن هذا النوع من التحقق ينطوي على مخاطر عالية، كما أنه غير مناسب للنشر في مستودعات عامة.
إذا كانت هناك حاجة إلى مزيد من تقليل النتائج الإيجابية الكاذبة، يُنصح بالجمع بين الأدلة الدفاعية التالية:
C:\Windows\System32\netlogon.dllيُستخدم هذا المشروع فقط في عمليات التفتيش الدفاعي داخل بيئات مصرح بها. قبل أي إجراء في بيئة الإنتاج، يرجى التحقق من النتائج بالرجوع إلى الإعلان الرسمي من Microsoft ونظام إدارة التصحيحات وسجلات التغيير.