
Ceci est un script de détection de la CVE-2026-41089 pour les inspections de sécurité défensives. Cette vulnérabilité est une faille d'exécution de code à distance dans Windows Netlogon divulguée par Microsoft lors de la mise à jour de sécurité de mai 2026.
Ceci est un script de détection CVE-2026-41089 destiné aux audits de sécurité défensifs. Cette vulnérabilité est une vulnérabilité d’exécution de code à distance dans Windows Netlogon divulguée par Microsoft lors de la mise à jour de sécurité de mai 2026.
Le script n’envoie pas de paquets d’exploitation et ne tente pas de déclencher d’anomalie Netlogon. Il lit d’abord la version du fichier du composant affecté netlogon.dll, vérifie ensuite les KB installés, et utilise enfin le numéro de build complet du système comme solution de repli, réduisant ainsi les faux positifs liés à une simple dépendance au numéro de version OS.
Vérifier l’hôte Windows local :
python .\cve_2026_41089_check.py
Vérifier un hôte Windows distant via CIM/WMI :
python .\cve_2026_41089_check.py --target dc01.example.com --format json
Vérifier à l’aide d’informations d’actif hors ligne :
python .\cve_2026_41089_check.py --input-json .\sample_facts.json --format csv
Consulter les informations de correctif MSRC actuelles :
python .\cve_2026_41089_check.py --update-msrc
Codes de sortie :
0 : Aucun hôte vulnérable trouvé1 : Échec d’exécution ou de requête2 : Au moins un hôte potentiellement affecté trouvéPriorité des preuves :
netlogon.dll : vérification directe de la version du composant lié à la vulnérabilité, priorité la plus élevée.Statuts des résultats :
patched : la version du composant atteint la version corrigée, ou un KB correspondant est installé.vulnerable : la version du composant netlogon.dll sur un contrôleur de domaine est inférieure à la version corrigée, ou la version du composant n’est pas disponible mais les preuves du build système et des KB indiquent qu’elle est toujours en dessous du niveau de correction.not_affected : hors de la portée des produits/composants affectés, ou l’hôte n’est pas un contrôleur de domaine.unknown : informations insuffisantes pour déterminer.Le champ evidence dans la sortie indique la base de la décision, par exemple :
netlogon.dll_versioninstalled_kbos_build_fallbackdomain_roleSource des données : CVRF 2026-May de Microsoft MSRC.
| Produit | Version corrigée | Mise à jour |
|---|---|---|
| Windows Server 2012 | 6.2.9200.26079 | KB5087470 |
| Windows Server 2012 R2 | 6.3.9600.23181 | KB5087471 |
| Windows Server 2016 | 10.0.14393.9140 | KB5087537 |
| Windows Server 2019 | 10.0.17763.8755 | KB5087538 |
| Windows Server 2022 | 10.0.20348.5139 | KB5087545 |
| Windows Server 2022 Hotpatch | 10.0.20348.5074 | KB5087424 |
| Windows Server 2022 23H2 | 10.0.25398.2330 | KB5087541 |
| Windows Server 2025 | 10.0.26100.32860 | KB5087539 |
| Windows Server 2025 Hotpatch | 10.0.26100.32772 | KB5087423 |
{
"target": "dc01",
"caption": "Microsoft Windows Server 2019 Standard",
"version": "10.0.17763",
"build_number": "17763",
"ubr": "8000",
"product_type": 2,
"domain_role": 5,
"netlogon_file_version": "10.0.17763.8000",
"installed_kbs": []
}
Ce projet ne fournit pas de sondes exploitantes, de validation par crash ou de construction de requêtes pouvant être utilisées pour reproduire une RCE. Pour les contrôleurs de domaine de production, ce type de validation comporte des risques élevés et n’est pas adapté à une publication dans un dépôt public.
Pour réduire davantage les faux positifs, il est recommandé de combiner les preuves défensives suivantes :
C:\Windows\System32\netlogon.dllCe projet est destiné uniquement aux audits de sécurité défensifs dans un environnement autorisé. Avant toute action de production, veuillez recouper les résultats avec les communications officielles de Microsoft, le système de gestion des correctifs et les enregistrements de changement.