
Dies ist ein Erkennungsskript für CVE-2026-41089 zur Verteidigungsinspektion. Die Schwachstelle ist eine Windows Netlogon Remote Code Execution-Schwachstelle, die von Microsoft im Sicherheitsupdate vom Mai 2026 offengelegt wurde.
Dies ist ein CVE-2026-41089-Erkennungsskript für die defensive Schwachstellenüberprüfung. Die Schwachstelle wurde von Microsoft im Mai 2026-Sicherheitsupdate als Windows Netlogon Remote Code Execution-Schwachstelle offengelegt.
Das Skript sendet keine Exploit-Pakete und versucht nicht, Netlogon-Ausnahmen auszulösen. Es liest zuerst die Dateiversion der betroffenen Komponente netlogon.dll, prüft dann die installierten KBs und verwendet erst zuletzt die vollständige Build-Nummer des Systems als Rückfallebene, um Fehlalarme durch alleinige Abhängigkeit von der OS-Version zu reduzieren.
Überprüfung des lokalen Windows-Hosts:
python .\cve_2026_41089_check.py
Überprüfung eines entfernten Windows-Hosts per CIM/WMI:
python .\cve_2026_41089_check.py --target dc01.example.com --format json
Überprüfung mit Offline-Asset-Informationen:
python .\cve_2026_41089_check.py --input-json .\sample_facts.json --format csv
Aktuelle MSRC-Reparaturinformationen anzeigen:
python .\cve_2026_41089_check.py --update-msrc
Exit-Codes:
0: Keine anfälligen Hosts gefunden1: Ausführung oder Abfrage fehlgeschlagen2: Mindestens ein potenziell betroffener Host gefundenDie Beweispriorität ist wie folgt:
netlogon.dll-Dateiversion: Direkte Prüfung der Version der anfälligen Komponente, höchste Priorität.Ergebnisstatus:
patched: Die Komponentenversion erreicht die reparierte Version, oder eine passende KB ist installiert.vulnerable: Die netlogon.dll-Komponentenversion auf dem Domain-Controller ist niedriger als die reparierte Version, oder die Komponentenversion ist nicht verfügbar, aber System-Build und KB-Beweise zeigen, dass sie immer noch unter dem Reparaturniveau liegt.not_affected: Nicht im betroffenen Produkt-/Komponentenumfang, oder der Host ist kein Domain-Controller.unknown: Nicht genügend Informationen für eine Beurteilung.Das evidence-Feld in der Ausgabe gibt die Entscheidungsgrundlage an, z. B.:
netlogon.dll_versioninstalled_kbos_build_fallbackdomain_roleDatenquelle: Microsoft MSRC 2026-May CVRF.
{
"target": "dc01",
"caption": "Microsoft Windows Server 2019 Standard",
"version": "10.0.17763",
"build_number": "17763",
"ubr": "8000",
"product_type": 2,
"domain_role": 5,
"netlogon_file_version": "10.0.17763.8000",
"installed_kbs": []
}
Dieses Projekt bietet keine ausnutzungsorientierte Erkennung, Absturzverifikation oder Anfragekonstruktion zur Reproduktion von RCE. Solche Verifikationen sind für produktive Domain-Controller risikoreich und für die Veröffentlichung in öffentlichen Repositories ungeeignet.
Zur weiteren Reduzierung von Fehlalarmen wird empfohlen, die folgenden defensiven Beweise zu kombinieren:
C:\Windows\System32\netlogon.dllDieses Projekt dient ausschließlich der defensiven Überprüfung in autorisierten Umgebungen. Vor der Umsetzung in der Produktion überprüfen Sie die Ergebnisse bitte in Kombination mit den offiziellen Microsoft-Ankündigungen, dem Patch-Management-System und den Änderungsaufzeichnungen.
| Produkt | Reparierte Version | Update |
|---|
| Windows Server 2012 | 6.2.9200.26079 | KB5087470 |
| Windows Server 2012 R2 | 6.3.9600.23181 | KB5087471 |
| Windows Server 2016 | 10.0.14393.9140 | KB5087537 |
| Windows Server 2019 | 10.0.17763.8755 | KB5087538 |
| Windows Server 2022 | 10.0.20348.5139 | KB5087545 |
| Windows Server 2022 Hotpatch | 10.0.20348.5074 | KB5087424 |
| Windows Server 2022 23H2 | 10.0.25398.2330 | KB5087541 |
| Windows Server 2025 | 10.0.26100.32860 | KB5087539 |
| Windows Server 2025 Hotpatch | 10.0.26100.32772 | KB5087423 |