برترین نماینده کسپرسکی در غرب آسیا

Windows Netlogon CVE-2026-41089 آسیب‌پذیری بحرانی — چطور سرورهای ویندوزی شما را در معرض خطر قرار می‌دهد

Telegram
WhatsApp
LinkedIn

Windows Netlogon CVE-2026-41089 آسیب‌پذیری بحرانی — چطور سرورهای ویندوزی شما را در معرض خطر قرار می‌دهد

راهکار امنیت سایبری کاتا محصولی پر توان از کسپرسکی برای

Windows Netlogon CVE-2026-41089 آسیب‌پذیری بحرانی — چطور سرورهای ویندوزی شما را در معرض خطر قرار می‌دهد

آسیب‌پذیری بحرانی Windows Netlogon با کد CVE-2026-41089 یکی از خطرناک‌ترین تهدیدات امنیتی سال ۲۰۲۶ به شمار می‌رود. این آسیب‌پذیری که امتیاز CVSS ۹.۸ از ۱۰ دارد، به مهاجمان اجازه می‌دهد بدون نیاز به هیچ‌گونه احراز هویتی، کدهای مخرب را روی دامین کنترلرهای ویندوز اجرا کنند. مرکز ملی امنیت سایبری بلژیک (CCB) تأیید کرده که مهاجمان از اوایل ژوئن ۲۰۲۶ فعالانه از این آسیب‌پذیری بهره‌برداری می‌کنند و سازمان‌های سراسر جهان در معرض خطر قرار دارند. اگر شبکه سازمانی شما از ویندوز سرور استفاده می‌کند، این مقاله را تا انتها بخوانید.

Windows Netlogon CVE-2026-41089 چیست و چرا مهم است؟

برای درک این آسیب‌پذیری، ابتدا باید بدانیم Netlogon چیست. سرویس Netlogon یک سرویس پس‌زمینه‌ای حیاتی در ویندوز سرور است که مسئولیت احراز هویت کاربران و دستگاه‌ها در شبکه‌های مبتنی بر دامین را بر عهده دارد. هر بار که یک کارمند وارد رایانه شرکتی می‌شود، Netlogon پشت صحنه با دامین کنترلر ارتباط برقرار می‌کند تا هویت کاربر را تأیید کند. این سرویس ستون فقرات امنیت احراز هویت در شبکه‌های سازمانی است.

حالا یک نقص امنیتی جدی در این سرویس کشف شده. CVE-2026-41089 یک آسیب‌پذیری سرریز بافر بر پایه پشته (Stack-based Buffer Overflow) است. این نوع آسیب‌پذیری زمانی رخ می‌دهد که یک برنامه داده‌ای بیش از ظرفیت مجاز بافر حافظه دریافت می‌کند و داده‌های اضافی به بخش‌های مجاور حافظه سرریز می‌شوند. مهاجم می‌تواند این سرریز را به‌گونه‌ای طراحی کند که کد مخرب در حافظه نوشته شده و اجرا شود.

این آسیب‌پذیری توسط تیم داخلی مایکروسافت یعنی WARP (Windows Attack Research & Protection) کشف شده و در به‌روزرسانی Patch Tuesday ماه می ۲۰۲۶ وصله شده است. با این حال، گزارش‌های رسیده نشان می‌دهد بسیاری از سازمان‌ها هنوز این وصله را نصب نکرده‌اند و در معرض بهره‌برداری فعال قرار دارند.

Windows Netlogon CVE-2026-41089 نحوه حمله به دامین کنترلر

جزئیات فنی Windows Netlogon CVE-2026-41089 و نحوه بهره‌برداری مهاجمان

برای درک بهتر این آسیب‌پذیری، ببینیم مهاجمان دقیقاً چطور از آن سوءاستفاده می‌کنند. یک مهاجم بدون داشتن هیچ‌گونه دسترسی قبلی یا اعتبارنامه‌ای، یک درخواست شبکه‌ای خاص طراحی‌شده را به سرور ویندوز که نقش دامین کنترلر دارد ارسال می‌کند. سرویس Netlogon این درخواست را به شکل نادرستی پردازش می‌کند و سرریز بافر رخ می‌دهد. مهاجم می‌تواند از این سرریز برای اجرای کد دلخواه با بالاترین سطح دسترسی ممکن یعنی SYSTEM استفاده کند.

نکته بسیار نگران‌کننده این است که این حمله نیازی به تعامل کاربر ندارد و از راه دور قابل اجرا است. مهاجم می‌تواند از هر جایی در اینترنت که به سرویس Netlogon دسترسی دارد، حمله را انجام دهد. امتیاز CVSS ۹.۸ این آسیب‌پذیری را در رده بحرانی‌ترین‌ها قرار می‌دهد. تمام نسخه‌های پشتیبانی‌شده ویندوز سرور شامل این آسیب‌پذیری هستند:

  • Windows Server 2016
  • Windows Server 2019
  • Windows Server 2022
  • Windows Server 2025 (جدیدترین نسخه)

این یعنی حتی سازمان‌هایی که آخرین نسخه ویندوز سرور را نصب کرده‌اند هم در معرض خطر هستند، مگر اینکه وصله امنیتی ماه می ۲۰۲۶ را نصب کرده باشند. بدتر اینکه، مایکروسافت در ابتدا این آسیب‌پذیری را در دسته «احتمال بهره‌برداری کم» قرار داده بود و سازمان‌ها را به تعجیل تشویق نکرده بود. اما گزارش‌های CCB ثابت کرد که مهاجمان سریع‌تر از انتظار عمل می‌کنند.

چه کسانی تحت تأثیر آسیب‌پذیری Netlogon CVE-2026-41089 هستند؟

این آسیب‌پذیری بیشترین تأثیر را بر سازمان‌هایی دارد که از شبکه‌های مبتنی بر دامین ویندوز استفاده می‌کنند. اگر سازمان شما از Active Directory برای مدیریت کاربران استفاده می‌کند — یعنی کارکنان با نام کاربری و رمز عبور شرکتی وارد سیستم می‌شوند — احتمالاً یک یا چند دامین کنترلر دارید که در معرض خطر قرار دارند.

گروه‌های در معرض خطر عبارت‌اند از:

  • شرکت‌های متوسط و بزرگ با شبکه‌های دامین‌بندی‌شده
  • سازمان‌های دولتی و نهادهای عمومی
  • بیمارستان‌ها و مراکز درمانی که داده‌های حساس بیمار دارند
  • مؤسسات آموزشی مانند مدارس و دانشگاه‌ها
  • شرکت‌های خدمات مالی، بانکی و بیمه‌ای
  • هر کسب‌وکاری که از Windows Server برای مدیریت شبکه استفاده می‌کند

حتی کسب‌وکارهای کوچک با تعداد کارمند کم هم اگر از دامین ویندوز استفاده کنند، باید نگران باشند. دامین کنترلر قلب شبکه سازمانی است. اگر مهاجمان کنترل آن را به دست آورند، به تمام منابع شبکه دسترسی خواهند داشت: ایمیل‌ها، فایل‌های اشتراکی، پایگاه داده‌ها و هر سرویس داخلی دیگری که به دامین متصل است.

محافظت در برابر Windows Netlogon CVE-2026-41089 با وصله امنیتی

چرا باید همین الان درباره CVE-2026-41089 اقدام کنید؟

بهره‌برداری فعال در حال وقوع است. مرکز ملی امنیت سایبری بلژیک (CCB) در اوایل ژوئن ۲۰۲۶ رسماً اعلام کرد که حملات واقعی علیه این آسیب‌پذیری در جریان است. هر روزی که وصله نصب نمی‌شود، سازمان شما در معرض خطر حمله واقعی قرار دارد.

پیامدهای تسخیر دامین کنترلر فاجعه‌بار است. اگر مهاجمی کنترل دامین کنترلر شما را به دست آورد، می‌تواند:

  • تمام هش‌های رمز عبور شبکه را استخراج کند و از آن‌ها در حملات Pass-the-Hash استفاده کند
  • اکانت‌های مدیریتی مخفی بسازد و دسترسی پایدار (Persistence) برای خود ایجاد کند
  • بدافزار را از طریق Group Policy در تمام ماشین‌های متصل به دامین نصب کند
  • داده‌های حساس سازمان را سرقت کرده و به فروش برساند
  • باج‌افزار را در کل شبکه منتشر سازد
  • حملات Lateral Movement انجام داده و به سیستم‌های ایزوله‌شده هم نفوذ کند

سابقه Netlogon نگران‌کننده است. آسیب‌پذیری ZeroLogon در سال ۲۰۲۰ (CVE-2020-1472) که آن هم مربوط به سرویس Netlogon بود، یکی از بدترین آسیب‌پذیری‌های تاریخ ویندوز شناخته می‌شود. آن آسیب‌پذیری میلیون‌ها سرور را تحت تأثیر قرار داد و بازیابی از آن هفته‌ها به طول انجامید. CVE-2026-41089 ساختار و خطر مشابهی دارد و باید با همان جدیت با آن برخورد کرد.

هزینه بازیابی بسیار بالاست. بر اساس گزارش‌های موجود، میانگین هزینه بازیابی از یک حمله باج‌افزاری در سال ۲۰۲۶ بیش از ۲ میلیون دلار است. این شامل هزینه‌های توقف کسب‌وکار، بازیابی داده‌ها، بازسازی زیرساخت IT و خسارت به اعتبار برند می‌شود. نصب یک وصله امنیتی رایگان که چند دقیقه طول می‌کشد قطعاً ارزان‌تر از این است.

۶ اقدام محافظتی گام‌به‌گام در برابر Windows Netlogon CVE-2026-41089

  1. فوری: وصله امنیتی را نصب کنید — به Windows Update رفته و به‌روزرسانی‌های امنیتی ماه می ۲۰۲۶ را نصب کنید. اگر از WSUS یا SCCM استفاده می‌کنید، وصله CVE-2026-41089 را فوری تأیید و deploy کنید. منتظر سیکل معمول به‌روزرسانی نمانید — این یک موضوع اورژانسی است.
  2. تمام دامین کنترلرها را بررسی کنید — مطمئن شوید تمام دامین کنترلرها وصله دریافت کرده‌اند، نه فقط یکی. حتی یک دامین کنترلر وصله‌نشده کافی است تا مهاجم به کل شبکه دسترسی پیدا کند. ابزار WSUS Reporting یا دستور PowerShell Get-WindowsUpdate می‌تواند وضعیت وصله‌گذاری را برای همه سرورها نشان دهد.
  3. لاگ‌های رویداد شبکه را پایش کنید — ترافیک غیرعادی به سرویس Netlogon را زیر نظر بگیرید. اتصال‌های درخواستی ناموفق یا تکراری از IPهای ناشناس می‌توانند نشانه تلاش برای سوءاستفاده باشند. Windows Event ID 4625 و Event ID 5805 (شکست session setup برای Netlogon) را به‌دقت بررسی کنید.
  4. اکانت‌های مدیریتی را ممیزی کنید — تمام اکانت‌های عضو گروه‌های Domain Admins و Enterprise Admins را بررسی کنید. هر اکانت جدید ناشناخته را فوراً غیرفعال کرده و بررسی کنید. دستور PowerShell Get-ADGroupMember "Domain Admins" فهرست کاملی در اختیار شما می‌گذارد.
  5. دسترسی Netlogon را از اینترنت محدود کنید — دامین کنترلرها هرگز نباید مستقیماً در معرض اینترنت عمومی باشند. از فایروال‌های شبکه برای محدود کردن ترافیک ورودی به سرویس Netlogon فقط از شبکه‌های داخلی مورد اعتماد استفاده کنید. اگر از VPN استفاده می‌کنید، مطمئن شوید کنترل‌های دسترسی صحیحی پیاده‌سازی شده.
  6. یک راهکار EDR یا MDR پیاده‌سازی کنید — راهکارهای Endpoint Detection and Response می‌توانند الگوهای حمله مبتنی بر Netlogon را در لحظه شناسایی کرده و تیم امنیتی را مطلع سازند. اگر این راهکار را ندارید یا می‌خواهید ارزیابی وضعیت امنیتی شبکه‌تان انجام دهید، با کارشناسان فدک رایان تماس بگیرید.

نتیجه‌گیری

آسیب‌پذیری بحرانی Windows Netlogon با کد CVE-2026-41089 یک تهدید واقعی و فوری است که سازمان‌های استفاده‌کننده از ویندوز سرور را هدف قرار داده. با امتیاز CVSS ۹.۸ و بهره‌برداری فعال از این آسیب‌پذیری، هیچ توجیهی برای به تعویق انداختن نصب وصله وجود ندارد. مهاجمان برای سوءاستفاده از این نقص نیازی به اعتبارنامه یا دسترسی قبلی ندارند — تنها دسترسی شبکه‌ای به دامین کنترلر کافی است تا کنترل کامل شبکه سازمانی شما را به دست آورند.

شش گام محافظتی که در این مقاله توضیح داده شد را همین امروز اجرا کنید: وصله را نصب کنید، لاگ‌ها را بررسی کنید، اکانت‌های مدیریتی را ممیزی کنید، و دسترسی‌های شبکه را محدود کنید. امنیت سایبری همیشه باید یک اقدام پیشگیرانه باشد، نه واکنشی.

برای مشاوره امنیتی با کارشناسان فدک رایان تماس بگیرید.

مطالب مرتبط:
خدمات امنیت سایبری فدک رایان |
صفحه اصلی فدک رایان

منابع:
BleepingComputer |
SecurityWeek

نرم افزار پیشرفته حضور و غیاب

محصولی از فدک رایان

محتوای جدول