
Este es un script de detección para CVE-2026-41089 utilizado en inspecciones de defensa. Esta vulnerabilidad es una vulnerabilidad de ejecución remota de código en Windows Netlogon revelada por Microsoft en la actualización de seguridad de mayo de 2026.
Este es un script de detección CVE-2026-41089 para inspecciones de defensa. Esta vulnerabilidad es una vulnerabilidad de ejecución remota de código en Windows Netlogon revelada por Microsoft en la actualización de seguridad de mayo de 2026.
El script no envía paquetes de explotación ni intenta desencadenar excepciones de Netlogon. Prioriza la lectura de la versión del archivo del componente afectado netlogon.dll, luego verifica las KB instaladas y, por último, utiliza el número de compilación completo del sistema como verificación de respaldo, reduciendo así los falsos positivos causados por depender únicamente del número de versión del SO.
Detectar el host local de Windows:
python .\cve_2026_41089_check.py
Detectar hosts remotos de Windows mediante CIM/WMI:
python .\cve_2026_41089_check.py --target dc01.example.com --format json
Detección utilizando información de activos sin conexión:
python .\cve_2026_41089_check.py --input-json .\sample_facts.json --format csv
Ver la información de corrección actual de MSRC:
python .\cve_2026_41089_check.py --update-msrc
Códigos de salida:
0: No se encontraron hosts vulnerables1: Error en la ejecución o consulta2: Se encontró al menos un host posiblemente afectadoLa prioridad de las pruebas es la siguiente:
netlogon.dll: Verifica directamente la versión del componente relacionado con la vulnerabilidad, máxima prioridad.Estados de resultado:
patched: La versión del componente alcanza la versión corregida, o se ha instalado la KB correspondiente.vulnerable: La versión del componente netlogon.dll en el controlador de dominio es inferior a la versión corregida, o la versión del componente no está disponible pero la evidencia de la compilación del sistema y las KB muestran que aún está por debajo del nivel de corrección.not_affected: No está dentro del alcance de productos/componentes afectados, o el host no es un controlador de dominio.unknown: Información insuficiente para determinar.El campo evidence en la salida indicará la base de la determinación, por ejemplo:
netlogon.dll_versioninstalled_kbos_build_fallbackdomain_roleFuente de datos: Microsoft MSRC 2026-May CVRF.
| Producto | Versión corregida | Actualización |
|---|---|---|
| Windows Server 2012 | 6.2.9200.26079 | KB5087470 |
| Windows Server 2012 R2 | 6.3.9600.23181 | KB5087471 |
| Windows Server 2016 | 10.0.14393.9140 | KB5087537 |
| Windows Server 2019 | 10.0.17763.8755 | KB5087538 |
| Windows Server 2022 | 10.0.20348.5139 | KB5087545 |
| Windows Server 2022 Hotpatch | 10.0.20348.5074 | KB5087424 |
| Windows Server 2022 23H2 | 10.0.25398.2330 | KB5087541 |
| Windows Server 2025 | 10.0.26100.32860 | KB5087539 |
| Windows Server 2025 Hotpatch | 10.0.26100.32772 | KB5087423 |
{
"target": "dc01",
"caption": "Microsoft Windows Server 2019 Standard",
"version": "10.0.17763",
"build_number": "17763",
"ubr": "8000",
"product_type": 2,
"domain_role": 5,
"netlogon_file_version": "10.0.17763.8000",
"installed_kbs": []
}
Este proyecto no proporciona sondeos de explotación, verificación de fallos ni construcción de solicitudes que puedan utilizarse para reproducir RCE. Para los controladores de dominio en producción, este tipo de verificación es de alto riesgo y no es adecuado publicarla en un repositorio público.
Si es necesario reducir aún más los falsos positivos, se recomienda combinar las siguientes pruebas de defensa:
C:\Windows\System32\netlogon.dllEste proyecto está destinado únicamente a inspecciones de defensa en entornos autorizados. Antes de proceder en producción, revise los resultados junto con los anuncios oficiales de Microsoft, el sistema de gestión de parches y los registros de cambios.