Une faille CVSS 9.8 dans Windows Netlogon permet l'exécution de code à distance sans authentification sur tous les contrôleurs de domaine. Exploitée activement depuis le 29 mai 2026.
En bref
- CVE-2026-41089 : buffer overflow de pile dans Windows Netlogon, RCE sans authentification, CVSS 9.8
- Affecte tous les Windows Server 2012 à 2025 configurés en contrôleur de domaine Active Directory
- Exploitation active confirmée depuis le 29 mai 2026 par la CCB belge — correctif Patch Tuesday mai 2026 requis en urgence
Les faits
Le 12 mai 2026, Microsoft publiait son Patch Tuesday mensuel avec une correction pour CVE-2026-41089, une vulnérabilité dans le service Windows Netlogon notée CVSS 9.8. À sa publication, Microsoft la classifiait comme « non divulguée publiquement, non exploitée » — une qualification que les événements allaient contredire en moins de trois semaines.
Le 29 mai 2026, le Centre for Cybersecurity Belgium (CCB) a mis à jour son advisory pour indiquer que CVE-2026-41089 était désormais activement exploitée dans la nature. Dans les 48 heures suivantes, SecurityWeek, BleepingComputer et Threat-Modeling.com ont relayé et confirmé ces informations avec des données télémétriques issues de plusieurs honeypots de contrôleurs de domaine exposés sur Internet.
La faille technique réside dans la fonction NlGetLocalPingResponse du service Netlogon. Cette fonction alloue un buffer de 528 octets sur la pile du processus. Une fonction auxiliaire, NetpLogonPutUnicodeString, est chargée d'écrire des chaînes de caractères Unicode dans ce buffer. L'erreur critique : elle lit une longueur exprimée en octets mais l'interprète comme un compte de caractères WCHAR (2 octets par caractère), conduisant à écrire le double de ce qui est prévu dans l'espace alloué.
Un attaquant peut exploiter ce comportement via le protocole CLDAP (Connectionless LDAP) sur le port UDP 389, accessible par défaut sur tous les contrôleurs de domaine Windows. En contrôlant le champ "User" d'un filtre CLDAP et en envoyant jusqu'à 130 caractères larges (260 octets) combinés à d'autres champs, le total des données écrites dépasse les 528 octets alloués. La pile est corrompue, l'adresse de retour de la fonction est écrasée et l'attaquant prend le contrôle du flux d'exécution.
Aucune authentification préalable n'est requise. Aucune interaction utilisateur n'est nécessaire. Le score CVSS 9.8 reflète précisément ces conditions : vecteur réseau, complexité faible, aucun privilège requis. Des chercheurs de PenLigent AI et de GBlock ont publié des analyses techniques confirmant la reproductibilité sur des installations par défaut de Windows Server 2019 et 2022. L'un d'eux qualifie CVE-2026-41089 de « 0-Click Domain Controller RCE ».
L'impact d'une exploitation réussie est total. Le service Netlogon s'exécute en SYSTEM sur les contrôleurs de domaine. C'est ce même service qui signe les tickets Kerberos et détient l'accès au secret du compte krbtgt. Une fois du code exécuté en contexte SYSTEM sur un DC, un attaquant peut en moins de cinq minutes : extraire le hash krbtgt depuis LSASS, forger un Golden Ticket valide dix ans, pousser une GPO malveillante sur l'ensemble du parc, et créer de nouveaux comptes Domain Admin. La compromission d'un seul contrôleur de domaine se traduit par la prise de contrôle totale du domaine Active Directory.
Des comparaisons avec EternalBlue (MS17-010) et ZeroLogon (CVE-2020-1472) ont émergé dans la communauté. Si le mécanisme technique diffère, la combinaison « pré-authentification + réseau + DC » place CVE-2026-41089 dans la même catégorie de criticité. Undercode Testing a qualifié la situation d'urgence « Patch-Now » de niveau Zerologon. La fenêtre entre la publication du patch (12 mai) et la confirmation d'exploitation active (29 mai) n'a été que de 17 jours — une durée en compression constante selon les données de Threat-Modeling.com.
Le risque est amplifié par la prévalence de Windows Server 2012/2012 R2 encore opérationnels dans des environnements industriels, PME et collectivités territoriales françaises. Ces versions restent vulnérables et ne bénéficient plus de mises à jour de sécurité automatiques hors programme ESU payant. Orca Security a confirmé la reproductibilité de l'exploitation et documenté qu'après compromission d'un DC, les attaquants peuvent compromettre 100% des machines du domaine en moins de 30 minutes via des mouvements latéraux GPO.
Impact et exposition
CVE-2026-41089 affecte tous les Windows Server 2012 à 2025 configurés en contrôleurs de domaine Active Directory. Les scénarios d'exposition les plus critiques sont : DC accessibles depuis Internet sur UDP 389, environnements où le CLDAP est autorisé entre segments internes pour la découverte multi-sites, et organisations n'ayant pas déployé les correctifs de mai 2026. La CISA a exigé des agences fédérales américaines l'application du correctif avant le 3 juin 2026 (directive BOD 22-01). Un attaquant avec un point d'appui réseau interne minimal peut exploiter la faille depuis n'importe quel segment ayant accès au DC sur UDP 389.
Recommandations
- Appliquer immédiatement les correctifs Microsoft de mai 2026 sur tous les DC : KB5058378 (WS 2019), KB5058385 (WS 2022), KB5058392 (WS 2025)
- Bloquer le port UDP 389 (CLDAP) depuis Internet et les segments réseau non-administratifs
- Auditer les logs Netlogon pour des tentatives d'exploitation : Event ID 5805, 5820, 5827 avec des champs User anormalement longs
- Isoler les Windows Server 2012/2012 R2 non patchables et restreindre leurs accès réseau au strict nécessaire
- Activer des alertes sur la création de comptes Domain Admin et les modifications de GPO hors maintenance planifiée
Alerte critique
CVE-2026-41089 est activement exploitée. Un attaquant avec accès réseau au port UDP 389 d'un DC non patché peut compromettre l'intégralité de votre Active Directory en quelques minutes, sans authentification. Si vos DC n'ont pas reçu les patches de mai 2026, traitez cette situation comme un incident en cours : engagez une analyse forensique en parallèle de l'application du correctif.
Comment vérifier rapidement si mes contrôleurs de domaine sont exposés à CVE-2026-41089 ?
Sur chaque DC, exécutez en PowerShell : Get-HotFix | Where-Object {$_.HotFixID -in @("KB5058378","KB5058385","KB5058392")}. Aucun résultat signifie le correctif absent. Pour un inventaire centralisé, interrogez WSUS ou utilisez un script WMI. Vérifiez aussi que votre pare-feu bloque UDP 389 depuis les zones non approuvées : nmap -sU -p 389 [IP_DC] depuis un segment non-admin confirme l'exposition externe.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-21962 : Auth bypass WebLogic CVSS 10.0 PoC actif
CVE-2026-21962 est un contournement d'authentification CVSS 10.0 dans Oracle HTTP Server et le WebLogic Proxy Plug-in via path traversal. Un PoC est public et des scans actifs sont documentés par le SANS ISC depuis janvier 2026.
CVE-2026-56188 : RCE non-auth CVSS 9.8 Windows Server
CVE-2026-56188, race condition dans le pilote réseau Windows Server, permet une RCE non authentifiée CVSS 9.8 sans interaction utilisateur. Profil wormable analogue à EternalBlue — patchez tous vos serveurs Windows.
CVE-2026-56155 : Élévation AD FS zero-day exploitée CISA
CVE-2026-56155, zero-day exploité dans Active Directory Federation Services, permet à un attaquant local de forger des tokens SAML et d'impersonner n'importe quel utilisateur. CISA KEV — deadline fédérale 28 juillet 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire