Windows Netlogon CVE-2026-41089 آسیبپذیری بحرانی — چطور سرورهای ویندوزی شما را در معرض خطر قرار میدهد
آسیبپذیری بحرانی Windows Netlogon با کد CVE-2026-41089 یکی از خطرناکترین تهدیدات امنیتی سال ۲۰۲۶ به شمار میرود. این آسیبپذیری که امتیاز CVSS ۹.۸ از ۱۰ دارد، به مهاجمان اجازه میدهد بدون نیاز به هیچگونه احراز هویتی، کدهای مخرب را روی دامین کنترلرهای ویندوز اجرا کنند. مرکز ملی امنیت سایبری بلژیک (CCB) تأیید کرده که مهاجمان از اوایل ژوئن ۲۰۲۶ فعالانه از این آسیبپذیری بهرهبرداری میکنند و سازمانهای سراسر جهان در معرض خطر قرار دارند. اگر شبکه سازمانی شما از ویندوز سرور استفاده میکند، این مقاله را تا انتها بخوانید.
Windows Netlogon CVE-2026-41089 چیست و چرا مهم است؟
برای درک این آسیبپذیری، ابتدا باید بدانیم Netlogon چیست. سرویس Netlogon یک سرویس پسزمینهای حیاتی در ویندوز سرور است که مسئولیت احراز هویت کاربران و دستگاهها در شبکههای مبتنی بر دامین را بر عهده دارد. هر بار که یک کارمند وارد رایانه شرکتی میشود، Netlogon پشت صحنه با دامین کنترلر ارتباط برقرار میکند تا هویت کاربر را تأیید کند. این سرویس ستون فقرات امنیت احراز هویت در شبکههای سازمانی است.
حالا یک نقص امنیتی جدی در این سرویس کشف شده. CVE-2026-41089 یک آسیبپذیری سرریز بافر بر پایه پشته (Stack-based Buffer Overflow) است. این نوع آسیبپذیری زمانی رخ میدهد که یک برنامه دادهای بیش از ظرفیت مجاز بافر حافظه دریافت میکند و دادههای اضافی به بخشهای مجاور حافظه سرریز میشوند. مهاجم میتواند این سرریز را بهگونهای طراحی کند که کد مخرب در حافظه نوشته شده و اجرا شود.
این آسیبپذیری توسط تیم داخلی مایکروسافت یعنی WARP (Windows Attack Research & Protection) کشف شده و در بهروزرسانی Patch Tuesday ماه می ۲۰۲۶ وصله شده است. با این حال، گزارشهای رسیده نشان میدهد بسیاری از سازمانها هنوز این وصله را نصب نکردهاند و در معرض بهرهبرداری فعال قرار دارند.

جزئیات فنی Windows Netlogon CVE-2026-41089 و نحوه بهرهبرداری مهاجمان
برای درک بهتر این آسیبپذیری، ببینیم مهاجمان دقیقاً چطور از آن سوءاستفاده میکنند. یک مهاجم بدون داشتن هیچگونه دسترسی قبلی یا اعتبارنامهای، یک درخواست شبکهای خاص طراحیشده را به سرور ویندوز که نقش دامین کنترلر دارد ارسال میکند. سرویس Netlogon این درخواست را به شکل نادرستی پردازش میکند و سرریز بافر رخ میدهد. مهاجم میتواند از این سرریز برای اجرای کد دلخواه با بالاترین سطح دسترسی ممکن یعنی SYSTEM استفاده کند.
نکته بسیار نگرانکننده این است که این حمله نیازی به تعامل کاربر ندارد و از راه دور قابل اجرا است. مهاجم میتواند از هر جایی در اینترنت که به سرویس Netlogon دسترسی دارد، حمله را انجام دهد. امتیاز CVSS ۹.۸ این آسیبپذیری را در رده بحرانیترینها قرار میدهد. تمام نسخههای پشتیبانیشده ویندوز سرور شامل این آسیبپذیری هستند:
- Windows Server 2016
- Windows Server 2019
- Windows Server 2022
- Windows Server 2025 (جدیدترین نسخه)
این یعنی حتی سازمانهایی که آخرین نسخه ویندوز سرور را نصب کردهاند هم در معرض خطر هستند، مگر اینکه وصله امنیتی ماه می ۲۰۲۶ را نصب کرده باشند. بدتر اینکه، مایکروسافت در ابتدا این آسیبپذیری را در دسته «احتمال بهرهبرداری کم» قرار داده بود و سازمانها را به تعجیل تشویق نکرده بود. اما گزارشهای CCB ثابت کرد که مهاجمان سریعتر از انتظار عمل میکنند.
چه کسانی تحت تأثیر آسیبپذیری Netlogon CVE-2026-41089 هستند؟
این آسیبپذیری بیشترین تأثیر را بر سازمانهایی دارد که از شبکههای مبتنی بر دامین ویندوز استفاده میکنند. اگر سازمان شما از Active Directory برای مدیریت کاربران استفاده میکند — یعنی کارکنان با نام کاربری و رمز عبور شرکتی وارد سیستم میشوند — احتمالاً یک یا چند دامین کنترلر دارید که در معرض خطر قرار دارند.
گروههای در معرض خطر عبارتاند از:
- شرکتهای متوسط و بزرگ با شبکههای دامینبندیشده
- سازمانهای دولتی و نهادهای عمومی
- بیمارستانها و مراکز درمانی که دادههای حساس بیمار دارند
- مؤسسات آموزشی مانند مدارس و دانشگاهها
- شرکتهای خدمات مالی، بانکی و بیمهای
- هر کسبوکاری که از Windows Server برای مدیریت شبکه استفاده میکند
حتی کسبوکارهای کوچک با تعداد کارمند کم هم اگر از دامین ویندوز استفاده کنند، باید نگران باشند. دامین کنترلر قلب شبکه سازمانی است. اگر مهاجمان کنترل آن را به دست آورند، به تمام منابع شبکه دسترسی خواهند داشت: ایمیلها، فایلهای اشتراکی، پایگاه دادهها و هر سرویس داخلی دیگری که به دامین متصل است.

چرا باید همین الان درباره CVE-2026-41089 اقدام کنید؟
بهرهبرداری فعال در حال وقوع است. مرکز ملی امنیت سایبری بلژیک (CCB) در اوایل ژوئن ۲۰۲۶ رسماً اعلام کرد که حملات واقعی علیه این آسیبپذیری در جریان است. هر روزی که وصله نصب نمیشود، سازمان شما در معرض خطر حمله واقعی قرار دارد.
پیامدهای تسخیر دامین کنترلر فاجعهبار است. اگر مهاجمی کنترل دامین کنترلر شما را به دست آورد، میتواند:
- تمام هشهای رمز عبور شبکه را استخراج کند و از آنها در حملات Pass-the-Hash استفاده کند
- اکانتهای مدیریتی مخفی بسازد و دسترسی پایدار (Persistence) برای خود ایجاد کند
- بدافزار را از طریق Group Policy در تمام ماشینهای متصل به دامین نصب کند
- دادههای حساس سازمان را سرقت کرده و به فروش برساند
- باجافزار را در کل شبکه منتشر سازد
- حملات Lateral Movement انجام داده و به سیستمهای ایزولهشده هم نفوذ کند
سابقه Netlogon نگرانکننده است. آسیبپذیری ZeroLogon در سال ۲۰۲۰ (CVE-2020-1472) که آن هم مربوط به سرویس Netlogon بود، یکی از بدترین آسیبپذیریهای تاریخ ویندوز شناخته میشود. آن آسیبپذیری میلیونها سرور را تحت تأثیر قرار داد و بازیابی از آن هفتهها به طول انجامید. CVE-2026-41089 ساختار و خطر مشابهی دارد و باید با همان جدیت با آن برخورد کرد.
هزینه بازیابی بسیار بالاست. بر اساس گزارشهای موجود، میانگین هزینه بازیابی از یک حمله باجافزاری در سال ۲۰۲۶ بیش از ۲ میلیون دلار است. این شامل هزینههای توقف کسبوکار، بازیابی دادهها، بازسازی زیرساخت IT و خسارت به اعتبار برند میشود. نصب یک وصله امنیتی رایگان که چند دقیقه طول میکشد قطعاً ارزانتر از این است.
۶ اقدام محافظتی گامبهگام در برابر Windows Netlogon CVE-2026-41089
- فوری: وصله امنیتی را نصب کنید — به Windows Update رفته و بهروزرسانیهای امنیتی ماه می ۲۰۲۶ را نصب کنید. اگر از WSUS یا SCCM استفاده میکنید، وصله CVE-2026-41089 را فوری تأیید و deploy کنید. منتظر سیکل معمول بهروزرسانی نمانید — این یک موضوع اورژانسی است.
- تمام دامین کنترلرها را بررسی کنید — مطمئن شوید تمام دامین کنترلرها وصله دریافت کردهاند، نه فقط یکی. حتی یک دامین کنترلر وصلهنشده کافی است تا مهاجم به کل شبکه دسترسی پیدا کند. ابزار WSUS Reporting یا دستور PowerShell
Get-WindowsUpdateمیتواند وضعیت وصلهگذاری را برای همه سرورها نشان دهد. - لاگهای رویداد شبکه را پایش کنید — ترافیک غیرعادی به سرویس Netlogon را زیر نظر بگیرید. اتصالهای درخواستی ناموفق یا تکراری از IPهای ناشناس میتوانند نشانه تلاش برای سوءاستفاده باشند. Windows Event ID 4625 و Event ID 5805 (شکست session setup برای Netlogon) را بهدقت بررسی کنید.
- اکانتهای مدیریتی را ممیزی کنید — تمام اکانتهای عضو گروههای Domain Admins و Enterprise Admins را بررسی کنید. هر اکانت جدید ناشناخته را فوراً غیرفعال کرده و بررسی کنید. دستور PowerShell
Get-ADGroupMember "Domain Admins"فهرست کاملی در اختیار شما میگذارد. - دسترسی Netlogon را از اینترنت محدود کنید — دامین کنترلرها هرگز نباید مستقیماً در معرض اینترنت عمومی باشند. از فایروالهای شبکه برای محدود کردن ترافیک ورودی به سرویس Netlogon فقط از شبکههای داخلی مورد اعتماد استفاده کنید. اگر از VPN استفاده میکنید، مطمئن شوید کنترلهای دسترسی صحیحی پیادهسازی شده.
- یک راهکار EDR یا MDR پیادهسازی کنید — راهکارهای Endpoint Detection and Response میتوانند الگوهای حمله مبتنی بر Netlogon را در لحظه شناسایی کرده و تیم امنیتی را مطلع سازند. اگر این راهکار را ندارید یا میخواهید ارزیابی وضعیت امنیتی شبکهتان انجام دهید، با کارشناسان فدک رایان تماس بگیرید.
نتیجهگیری
آسیبپذیری بحرانی Windows Netlogon با کد CVE-2026-41089 یک تهدید واقعی و فوری است که سازمانهای استفادهکننده از ویندوز سرور را هدف قرار داده. با امتیاز CVSS ۹.۸ و بهرهبرداری فعال از این آسیبپذیری، هیچ توجیهی برای به تعویق انداختن نصب وصله وجود ندارد. مهاجمان برای سوءاستفاده از این نقص نیازی به اعتبارنامه یا دسترسی قبلی ندارند — تنها دسترسی شبکهای به دامین کنترلر کافی است تا کنترل کامل شبکه سازمانی شما را به دست آورند.
شش گام محافظتی که در این مقاله توضیح داده شد را همین امروز اجرا کنید: وصله را نصب کنید، لاگها را بررسی کنید، اکانتهای مدیریتی را ممیزی کنید، و دسترسیهای شبکه را محدود کنید. امنیت سایبری همیشه باید یک اقدام پیشگیرانه باشد، نه واکنشی.
برای مشاوره امنیتی با کارشناسان فدک رایان تماس بگیرید.
مطالب مرتبط:
خدمات امنیت سایبری فدک رایان |
صفحه اصلی فدک رایان
منابع:
BleepingComputer |
SecurityWeek