
Questo è uno script di rilevamento CVE-2026-41089 per ispezioni difensive. La vulnerabilità è una vulnerabilità di esecuzione remota di codice in Windows Netlogon divulgata da Microsoft nell'aggiornamento di sicurezza di maggio 2026.
Questo è uno script di rilevamento CVE-2026-41089 per audit di difesa. La vulnerabilità è una vulnerabilità di esecuzione remota di codice in Windows Netlogon divulgata da Microsoft nell'aggiornamento di sicurezza di maggio 2026.
Lo script non invia payload di exploit né tenta di attivare eccezioni Netlogon. Legge prioritariamente la versione del file del componente interessato netlogon.dll, poi controlla gli KB installati e infine utilizza il numero di build completo del sistema come fallback, riducendo i falsi positivi derivanti dall'affidarsi solo al numero di versione del sistema operativo.
Rilevamento dell'host Windows locale:
python .\cve_2026_41089_check.py
Rilevamento di un host Windows remoto tramite CIM/WMI:
python .\cve_2026_41089_check.py --target dc01.example.com --format json
Rilevamento utilizzando informazioni patrimoniali offline:
python .\cve_2026_41089_check.py --input-json .\sample_facts.json --format csv
Visualizza le informazioni di fixing correnti di MSRC:
python .\cve_2026_41089_check.py --update-msrc
Codici di uscita:
0: nessun host vulnerabile trovato1: esecuzione o query fallita2: almeno un host sospetto affetto trovatoPriorità delle prove:
netlogon.dll versione file: controlla direttamente la versione del componente correlato alla vulnerabilità, priorità più alta.Stati dei risultati:
patched: la versione del componente ha raggiunto la versione di fixing, o è installato un KB corrispondente.vulnerable: la versione del componente netlogon.dll sul controller di dominio è inferiore alla versione di fixing, o la versione del componente non è disponibile ma le prove di build di sistema e KB mostrano ancora al di sotto del livello di fixing.not_affected: non rientra nei prodotti/componenti interessati, o l'host non è un controller di dominio.unknown: informazioni insufficienti per determinarlo.Il campo evidence nell'output spiega la base della determinazione, ad esempio:
netlogon.dll_versioninstalled_kbos_build_fallbackdomain_roleFonte dei dati: Microsoft MSRC 2026-May CVRF.
| Prodotto | Versione di fixing | Aggiornamento |
|---|---|---|
| Windows Server 2012 | 6.2.9200.26079 | KB5087470 |
| Windows Server 2012 R2 | 6.3.9600.23181 | KB5087471 |
| Windows Server 2016 | 10.0.14393.9140 | KB5087537 |
| Windows Server 2019 | 10.0.17763.8755 | KB5087538 |
| Windows Server 2022 | 10.0.20348.5139 | KB5087545 |
| Windows Server 2022 Hotpatch | 10.0.20348.5074 | KB5087424 |
| Windows Server 2022 23H2 | 10.0.25398.2330 | KB5087541 |
| Windows Server 2025 | 10.0.26100.32860 | KB5087539 |
| Windows Server 2025 Hotpatch | 10.0.26100.32772 | KB5087423 |
{
"target": "dc01",
"caption": "Microsoft Windows Server 2019 Standard",
"version": "10.0.17763",
"build_number": "17763",
"ubr": "8000",
"product_type": 2,
"domain_role": 5,
"netlogon_file_version": "10.0.17763.8000",
"installed_kbs": []
}
Questo progetto non fornisce probing exploit, verifica di crash o costruzione di richieste utilizzabili per riprodurre RCE. Per i controller di dominio in produzione, questo tipo di verifica è ad alto rischio e non è adatto per essere pubblicato in repository pubblici.
Se è necessario ridurre ulteriormente i falsi positivi, si consiglia di combinare le seguenti prove difensive:
C:\Windows\System32\netlogon.dllQuesto progetto è destinato esclusivamente ad audit di difesa in ambienti autorizzati. Prima di intervenire in produzione, verificare i risultati combinando gli annunci ufficiali Microsoft, il sistema di gestione delle patch e i registri delle modifiche.