
Este é um script de detecção para CVE-2026-41089 usado em inspeções de defesa. Essa vulnerabilidade é uma falha de execução remota de código no Windows Netlogon divulgada pela Microsoft na atualização de segurança de maio de 2026.
Este é um script de verificação para a CVE-2026-41089, utilizado em inspeções defensivas. Esta vulnerabilidade é uma falha de execução remota de código no Windows Netlogon, divulgada pela Microsoft na atualização de segurança de maio de 2026.
O script não envia pacotes de exploração nem tenta acionar exceções no Netlogon. Ele prioriza a leitura da versão do arquivo do componente afetado netlogon.dll, em segundo lugar verifica os KBs instalados e, por último, utiliza o número de compilação completa do sistema como fallback, reduzindo assim falsos positivos que dependem apenas da versão do SO.
Verificar o host Windows local:
python .\cve_2026_41089_check.py
Verificar um host Windows remoto via CIM/WMI:
python .\cve_2026_41089_check.py --target dc01.example.com --format json
Verificar com informações de ativos offline:
python .\cve_2026_41089_check.py --input-json .\sample_facts.json --format csv
Exibir as correções atuais do MSRC:
python .\cve_2026_41089_check.py --update-msrc
Códigos de saída:
0: Nenhum host vulnerável encontrado1: Falha na execução ou consulta2: Pelo menos um host suspeito de estar vulnerável foi encontradoA prioridade das evidências é a seguinte:
netlogon.dll: verifica diretamente a versão do componente relacionado à vulnerabilidade, com a maior prioridade.Estados do resultado:
patched: a versão do componente atingiu a versão corrigida, ou o KB correspondente foi instalado.vulnerable: a versão do componente netlogon.dll no controlador de domínio é inferior à versão corrigida, ou a versão do componente não está disponível, mas a compilação do sistema e as evidências do KB indicam que ainda está abaixo do nível de correção.not_affected: não está dentro do escopo dos produtos/componentes afetados, ou o host não é um controlador de domínio.unknown: informações insuficientes para determinar.O campo evidence na saída explica a base da determinação, por exemplo:
netlogon.dll_versioninstalled_kbos_build_fallbackdomain_roleFonte dos dados: CVRF da Microsoft MSRC de 2026-May.
| Produto | Versão Corrigida | Atualização |
|---|---|---|
| Windows Server 2012 | 6.2.9200.26079 | KB5087470 |
| Windows Server 2012 R2 | 6.3.9600.23181 | KB5087471 |
| Windows Server 2016 | 10.0.14393.9140 | KB5087537 |
| Windows Server 2019 | 10.0.17763.8755 | KB5087538 |
| Windows Server 2022 | 10.0.20348.5139 | KB5087545 |
| Windows Server 2022 Hotpatch | 10.0.20348.5074 | KB5087424 |
| Windows Server 2022 23H2 | 10.0.25398.2330 | KB5087541 |
| Windows Server 2025 | 10.0.26100.32860 | KB5087539 |
| Windows Server 2025 Hotpatch | 10.0.26100.32772 | KB5087423 |
{
"target": "dc01",
"caption": "Microsoft Windows Server 2019 Standard",
"version": "10.0.17763",
"build_number": "17763",
"ubr": "8000",
"product_type": 2,
"domain_role": 5,
"netlogon_file_version": "10.0.17763.8000",
"installed_kbs": []
}
Este projeto não fornece sondagem de exploração, verificação de travamento ou construção de solicitações que possam ser usadas para reproduzir RCE. Para controladores de domínio em produção, esse tipo de verificação apresenta alto risco e não é adequado para publicação em repositórios públicos.
Se for necessário reduzir ainda mais os falsos positivos, recomenda-se combinar as seguintes evidências defensivas:
C:\Windows\System32\netlogon.dllEste projeto destina-se apenas a inspeções defensivas em ambientes autorizados. Antes de tomar ações em produção, revise os resultados em conjunto com os comunicados oficiais da Microsoft, sistema de gerenciamento de patches e registros de alterações.