
Это скрипт для обнаружения CVE-2026-41089, используемый при проверке защиты. Эта уязвимость — удаленное выполнение кода в Windows Netlogon, раскрытая Microsoft в обновлении безопасности за май 2026 года.
Этот скрипт проверки CVE-2026-41089 предназначен для защитного обхода. Уязвимость была раскрыта Microsoft в майском обновлении безопасности 2026 года как уязвимость удалённого выполнения кода в Windows Netlogon.
Скрипт не отправляет эксплойт-пакеты и не пытается вызвать исключения Netlogon. Он в первую очередь считывает версию файла компонента netlogon.dll, затем проверяет установленные обновления (KB), и только в последнюю очередь использует полный номер сборки системы для резервного определения, что снижает количество ложных срабатываний, связанных с простой проверкой версии ОС.
Проверка локального хоста Windows:
python .\cve_2026_41089_check.py
Проверка удалённого хоста Windows через CIM/WMI:
python .\cve_2026_41089_check.py --target dc01.example.com --format json
Проверка с использованием офлайн-данных об активах:
python .\cve_2026_41089_check.py --input-json .\sample_facts.json --format csv
Просмотр текущих исправлений MSRC:
python .\cve_2026_41089_check.py --update-msrc
Коды завершения:
0 – уязвимые хосты не найдены1 – ошибка выполнения или запроса2 – обнаружен как минимум один потенциально уязвимый хостПриоритет доказательств:
netlogon.dll: прямая проверка версии компонента, связанного с уязвимостью. Высший приоритет.Состояния результата:
patched – версия компонента соответствует исправленной или установлено соответствующее KB.vulnerable – версия netlogon.dll на контроллере домена ниже исправленной, либо версия компонента недоступна, но данные сборки и KB указывают на то, что система всё ещё не исправлена.not_affected – не входит в область уязвимых продуктов/компонентов или хост не является контроллером домена.unknown – недостаточно данных для определения.Поле evidence в выводе поясняет основание для решения, например:
netlogon.dll_versioninstalled_kbos_build_fallbackdomain_roleИсточник данных: Microsoft MSRC, CVRF за май 2026 г.
| Продукт | Исправленная версия | Обновление |
|---|---|---|
| Windows Server 2012 | 6.2.9200.26079 | KB5087470 |
| Windows Server 2012 R2 | 6.3.9600.23181 | KB5087471 |
| Windows Server 2016 | 10.0.14393.9140 | KB5087537 |
| Windows Server 2019 | 10.0.17763.8755 | KB5087538 |
| Windows Server 2022 | 10.0.20348.5139 | KB5087545 |
| Windows Server 2022 Hotpatch | 10.0.20348.5074 | KB5087424 |
| Windows Server 2022 23H2 | 10.0.25398.2330 | KB5087541 |
| Windows Server 2025 | 10.0.26100.32860 | KB5087539 |
| Windows Server 2025 Hotpatch | 10.0.26100.32772 | KB5087423 |
{
"target": "dc01",
"caption": "Microsoft Windows Server 2019 Standard",
"version": "10.0.17763",
"build_number": "17763",
"ubr": "8000",
"product_type": 2,
"domain_role": 5,
"netlogon_file_version": "10.0.17763.8000",
"installed_kbs": []
}
Этот проект не предоставляет эксплойтов, проверок на крах или конструкций запросов, которые можно использовать для воспроизведения RCE. Для производственных контроллеров домена такие проверки рискованны и не подходят для публикации в открытом репозитории.
Если требуется дополнительно снизить количество ложных срабатываний, рекомендуется комбинировать следующие защитные доказательства:
C:\Windows\System32\netlogon.dllДанный проект предназначен только для защитного обхода в авторизованных средах. Прежде чем принимать меры в производственной среде, сверьтесь с официальными бюллетенями Microsoft, системой управления обновлениями и записями об изменениях.