خانه » CVE-2026-41089

CVE-2026-41089

اجرای کد از راه دور در سرویس Netlogon مایکروسافت ویندوز

توسط Vulnerbyte Alerts
9 بازدید

چکیده

یک آسیب‌پذیری بحرانی از نوع سرریز بافر مبتنی بر پشته (Stack-based Buffer Overflow) در سرویس Netlogon ویندوز شناسایی شده است. این ضعف امنیتی به یک مهاجم غیرمجاز اجازه می‌دهد از طریق شبکه و بدون نیاز به احراز هویت، کد دلخواه خود را به‌صورت از راه دور (RCE) روی سیستم‌های آسیب‌پذیر اجرا کند.

توضیحات

آسیب‌پذیری CVE-2026-41089 از نوع سرریز بافر مبتنی بر پشته در سرویس Netlogon ویندوز مطابق با CWE-121 است. این ضعف امنیتی به حالتی اشاره دارد که در آن سرویس Netlogon هنگام پردازش درخواست‌های احراز هویت شبکه‌ای، داده‌های ورودی را بدون انجام بررسی و اعتبارسنجی دقیق طول داده‌ها در یک بافر مبتنی بر پشته کپی می‌کند. در نتیجه، داده‌های ورودی می‌توانند از ظرفیت بافر فراتر رفته و ساختارهای حیاتی حافظه مانند آدرس بازگشت توابع (Return Address) را بازنویسی کنند. این وضعیت می‌تواند منجر به خرابی حافظه (Memory Corruption)، تغییر جریان اجرای برنامه و در نهایت اجرای کد دلخواه از راه دور (RCE) روی سیستم هدف شود.

بر اساس اطلاعات منتشرشده توسط مایکروسافت، منشأ این آسیب‌پذیری در سرویس Netlogon قرار دارد؛ سرویسی که یکی از کامپوننت‌های کلیدی زیرساخت احراز هویت در محیط‌های دامنه ویندوز (Windows Domain Environment) محسوب می‌شود و در تعامل با اکتیو دایرکتوری (Active Directory) وظیفه برقراری و مدیریت ارتباطات احراز هویت بین کاربران، سیستم‌ها و کنترل‌کننده‌های دامنه (Domain Controller) را بر عهده دارد. این سرویس برای انجام این فرآیندها از پروتکل Netlogon Remote Protocol (NRPC) استفاده می‌کند. NRPC یک پروتکل ارتباطی سطح سیستم در ویندوز است که برای انتقال درخواست‌های احراز هویت و ایجاد کانال‌های امن بین ماشین‌ها و کنترل‌کننده دامنه طراحی شده است.

طبق اطلاعات فنی منتشرشده، آسیب‌پذیری در فرآیند پردازش درخواست‌های دریافتی از طریق پروتکل NRPC رخ می‌دهد؛ جایی که سرویس Netlogon در برخی شرایط داده‌های ورودی را بدون اعتبارسنجی مناسب طول آن‌ها در یک بافر مبتنی بر پشته کپی می‌کند. در این حالت، یک مهاجم غیرمجاز می‌تواند با ارسال درخواست‌های دستکاری‌شده از طریق شبکه، شرایط لازم برای سرریز بافر را ایجاد کرده و داده‌های کنترلی حافظه را بازنویسی کند.

در صورت موفقیت حمله، مهاجم قادر خواهد بود کنترل جریان اجرای سرویس Netlogon را در اختیار گرفته و کد دلخواه خود را روی سیستم هدف اجرا کند. از آنجا که Netlogon یکی از سرویس‌های حیاتی در کنترل‌کننده‌های دامنه محسوب می‌شود، موفقیت سوءاستفاده می‌تواند منجر به دستیابی مهاجم به کنترل کامل سیستم هدف شود. همچنین در محیط‌های مبتنی بر اکتیو دایرکتوری، این ضعف می‌تواند زمینه دسترسی به منابع حساس دامنه، سوءاستفاده از مکانیزم‌های احراز هویت و در برخی سناریوها به خطر افتادن کل زیرساخت اکتیو دایرکتوری را فراهم کند. بر اساس بردار CVSS این حمله از طریق شبکه، بدون نیاز به دسترسی و بدون نیاز به تعامل قابل اجرا است. این ویژگی‌ها نشان می‌دهد که سوءاستفاده از این ضعف می‌تواند به‌صورت کاملاً خودکار و تنها با شناسایی سیستم‌های آسیب‌پذیر در شبکه انجام شود.

از منظر تأثیر امنیتی، این آسیب‌پذیری اثر مستقیم و شدیدی بر هر سه اصل اصلی امنیت اطلاعات دارد. از نظر محرمانگی (Confidentiality)، مهاجم می‌تواند به داده‌های حساس دامنه و اطلاعات احراز هویت دسترسی پیدا کند. از نظر یکپارچگی (Integrity)، امکان دستکاری فرآیندهای احراز هویت و تغییر عملکرد سرویس Netlogon وجود دارد. از نظر دسترس‌پذیری(availability) ، این آسیب‌پذیری می‌تواند منجر به کرش سرویس Netlogon، اختلال در عملکرد کنترل‌کننده دامنه و در نهایت از کار افتادن سرویس‌های حیاتی شبکه شود.

مایکروسافت این آسیب‌پذیری را در به‌روزرسانی‌های امنیتی رسمی خود پچ کرده است. این پچ شامل بهبود اعتبارسنجی ورودی‌ها در هنگام پردازش بسته‌های NRPC، محدودسازی طول داده‌های قابل کپی در بافر پشته و اصلاح منطق مدیریت حافظه در سرویس Netlogon است.

CVSS

Score Severity Version Vector String
9.8 CRITICAL 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
هشدار سایبری CVE-2026-41089

شکل 1: تفسیر جدول CVSS

 لیست محصولات آسیب پذیر

Versions Platforms Product
affected from 6.2.9200.0 before 6.2.9200.26079 x64-based Systems Windows Server 2012
affected from 6.2.9200.0 before 6.2.9200.26079 x64-based Systems Windows Server 2012 (Server Core installation)
affected from 6.3.9600.0 before 6.3.9600.23181 x64-based Systems Windows Server 2012 R2
affected from 6.3.9600.0 before 6.3.9600.23181 x64-based Systems Windows Server 2012 R2 (Server Core installation)
affected from 10.0.14393.0 before 10.0.14393.9140 x64-based Systems Windows Server 2016
affected from 10.0.14393.0 before 10.0.14393.9140 x64-based Systems Windows Server 2016 (Server Core installation)

 

affected from 10.0.17763.0 before 10.0.17763.8755 x64-based Systems Windows Server 2019
affected from 10.0.17763.0 before 10.0.17763.8755 x64-based Systems Windows Server 2019 (Server Core installation)
affected from 10.0.20348.0 before 10.0.20348.5139 x64-based Systems Windows Server 2022
affected from 10.0.25398.0 before 10.0.25398.2330 x64-based Systems Windows Server 2022, 23H2 Edition (Server Core installation)
affected from 10.0.26100.0 before 10.0.26100.32860 x64-based Systems Windows Server 2025
affected from 10.0.26100.0 before 10.0.26100.32860 x64-based Systems Windows Server 2025 (Server Core installation)

لیست محصولات بروز شده

Versions Platforms Product
6.2.9200.26079 x64-based Systems Windows Server 2012
6.2.9200.26079 x64-based Systems Windows Server 2012 (Server Core installation)
6.3.9600.23181 x64-based Systems Windows Server 2012 R2
6.3.9600.23181 x64-based Systems Windows Server 2012 R2 (Server Core installation)
10.0.14393.9140 x64-based Systems Windows Server 2016
10.0.14393.9140 x64-based Systems Windows Server 2016 (Server Core installation)

 

10.0.17763.8755 x64-based Systems Windows Server 2019
10.0.17763.8755 x64-based Systems Windows Server 2019 (Server Core installation)
10.0.20348.5139 x64-based Systems Windows Server 2022
10.0.25398.2330 x64-based Systems Windows Server 2022, 23H2 Edition (Server Core installation)
10.0.26100.32860 x64-based Systems Windows Server 2025
10.0.26100.32860 x64-based Systems Windows Server 2025 (Server Core installation)

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که Windows Server را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google (Total Pages) Search Query (Dork) Product
356,000 site:.ir “Windows Server” Windows Server

نتیجه گیری

این آسیب‌پذیری با شدت بحرانی در سرویس Netlogon ویندوز امکان اجرای کد از راه دور را بدون نیاز به احراز هویت فراهم می‌کند. با توجه به نقش حیاتی Netlogon در زیرساخت اکتیو دایرکتوری و مدیریت فرآیندهای احراز هویت در شبکه‌های سازمانی، سوءاستفاده موفق از این آسیب‌پذیری می‌تواند منجر به دستیابی مهاجم به کنترل کامل سرور هدف و در نهایت تهدید کل دامنه و زیرساخت احراز هویت سازمان شود. برای کاهش ریسک سوءاستفاده از این آسیب‌پذیری، اجرای اقدامات امنیتی زیر توصیه می‌شود:

  • نصب فوری به‌روزرسانی‌های امنیتی مایکروسافت: تمامی سرورهای Windows Server باید در اسرع وقت به نسخه‌های پچ‌شده منتشرشده توسط مایکروسافت به‌روزرسانی شوند. اعمال این پچ‌های امنیتی مهم‌ترین و مؤثرترین اقدام برای رفع آسیب‌پذیری است.
  • محدودسازی دسترسی شبکه به کنترل‌کننده‌های دامنه: دسترسی به سرویس‌ها و پورت‌های مرتبط با Netlogon و پروتکل RPC باید تنها برای سیستم‌ها و شبکه‌های مورد اعتماد مجاز باشد و از طریق فایروال شبکه یا فایروال میزبان محدود شود.
  • مانیتورینگ مستمر لاگ‌های احراز هویت و Netlogon: ثبت و تحلیل لاگ‌های غیرعادی مرتبط با سرویس Netlogon می‌تواند به شناسایی تلاش‌های احتمالی برای سوءاستفاده از آسیب‌پذیری کمک کند. این اطلاعات باید در سامانه مدیریت اطلاعات و رویدادهای امنیتی (SIEM) جمع‌آوری و تحلیل شوند.
  • استفاده از سامانه EDR: این راهکار می‌تواند عملکردهای مشکوک مانند اجرای فرآیندهای غیرعادی روی کنترل‌کننده‌های دامنه، تلاش برای سوءاستفاده از آسیب‌پذیری‌های مبتنی بر حافظه و اجرای کدهای ناشناس را شناسایی و ثبت کند.
  • ایمن سازی تنظیمات امنیتی کنترل‌کننده‌های دامنه: غیرفعال‌سازی سرویس‌های غیرضروری، اعمال سیاست‌های امنیتی مناسب، محدودسازی دسترسی‌های مدیریتی و استفاده از مکانیزم‌های کنترل دسترسی می‌تواند سطح حمله (Attack Surface) را کاهش دهد.

در نهایت، به‌روزرسانی سریع سیستم‌های آسیب‌پذیر همراه با اعمال کنترل‌های امنیتی مناسب، نظارت مستمر بر سرویس Netlogon و مدیریت صحیح دسترسی‌ها، می‌تواند ریسک سوءاستفاده از این آسیب‌پذیری و تأثیر آن بر زیرساخت احراز هویت سازمان را به حداقل برساند.

امکان استفاده در تاکتیک‌های Mitre Attack (در زمان اجرای حمله)

Reconnaissance (TA0043)

مهاجم پیش از ارسال درخواست مخرب، به شناسایی محیط هدف می‌پردازد. او با اسکن بلاک‌های IP به دنبال کنترل ‌کننده‌ های دامنه در دسترس از طریق اینترنت یا DMZ می‌گردد. همچنین با ارسال یک درخواست CLDAP بی ‌ضرر، طول نام دامنه DNS را به دست می‌آورد تا از وجود پیش ‌شرط لازم برای سرریز اطمینان حاصل کند. این اطلاعات برای موفقیت حمله حیاتی است، زیرا طول نام دامنه خود سرور نقش کلیدی در فعال ‌سازی سرریز دارد.

Initial Access (TA0001)

مهاجم با ارسال یک درخواست شبکه ‌ای ویژه به پورت UDP 389 کنترل‌ کننده دامنه، بدون نیاز به احراز هویت، به سیستم دسترسی پیدا می‌کند. این یک حمله از راه دور (Remote) است و مهاجم نیازی به دسترسی قبلی به سیستم قربانی ندارد. کاربر تنها با کلیک روی یک لینک یا باز کردن یک ایمیل آلوده، نقطه ورود اولیه را برای مهاجم فراهم می‌کند. . این درخواست که از طریق پروتکل CLDAP ارسال می ‌شود، به گونه ‌ای طراحی شده که تابع BuildSamLogonResponse را با پارامتر NtVer=0x02 فراخوانی کند تا مسیر کد آسیب‌پذیر فعال شود. . این حمله “Zero-click” نام دارد، زیرا نیازی به تعامل کاربر ندارد و مهاجم می ‌تواند صرفاً با ارسال یک بسته UDP، فرآیند بهره ‌برداری را آغاز کند.

Execution (TA0002)

هسته اصلی آسیب‌ پذیری در این مرحله قرار دارد .با فعال‌سازی سرریز بافر، مهاجم کد دلخواه را در سطح دسترسی پردازه LSASS اجرا می‌کند. در صورت موفقیت، این مرحله منجر به اجرای کد با سطح دسترسی SYSTEM می‌شود.

Privilege Escalation (TA0004)

خود آسیب‌پذیری سرریز بافر به‌عنوان یک مکانیسم افزایش دسترسی عمل می‌کند و مهاجم را از یک کاربر بدون احراز هویت در سطح شبکه به اجرای کد با دسترسی SYSTEM درون پردازه LSASS ارتقا می‌دهد.

Impact (TA0040)

بهره‌برداری موفق از این آسیب‌پذیری منجر به تسخیر کامل کنترل‌کننده دامنه و در نتیجه، تسلط کامل مهاجم بر زیرساخت Active Directory سازمان می‌گردد. مهاجم می‌تواند به تمام اطلاعات حساس دامنه از جمله هش‌های رمز عبور تمام کاربران دسترسی یابد، حساب‌های جدید با دسترسی مدیریتی ایجاد کند، سیاست‌های امنیتی را تغییر دهد و حملات خود را به کل شبکه سازمانی گسترش دهد. در سطح پایه‌تر، مهاجم می‌تواند با ازکارانداختن مکرر سرویس LSASS، اختلال گسترده در احراز هویت دامنه ایجاد کرده و موجب ازکارافتادن سرویس‌های حیاتی سازمان گردد.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2026-41089
  2. https://www.cvedetails.com/cve/CVE-2026-41089/
  3. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-41089
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2026-41089
  5. https://vuldb.com/vuln/363211
  6. https://github.com/0xBlackash/CVE-2026-41089
  7. https://nvd.nist.gov/vuln/detail/cve-2026-41089
  8. https://cwe.mitre.org/data/definitions/121.html

همچنین ممکن است دوست داشته باشید

پیام بگذارید