Windows Server – CVE-2026-41089 : cette faille critique dans Netlogon est exploitée !

Actu Cybersécurité

Windows Server – CVE-2026-41089 : cette faille critique dans Netlogon est exploitée !

Le Centre pour la cybersécurité de Belgique (CCB) a publié une alerte à propos de la CVE-2026-41089, une vulnérabilité présente dans le service Netlogon de Windows Server. Cette vulnérabilité est désormais activement exploitée dans la nature. Voici comment se protéger.

Une faille critique dans Netlogon

Derrière la référence CVE-2026-41089 se cache une faille de sécurité critique découverte dans Netlogon par une équipe interne de chez Microsoft. Elle est associée à un score CVSS 3.1 de 9.8 sur 10 et elle permet une exécution de code à distance sur un serveur vulnérable.

En effet, cette faille de sécurité affecte Netlogon, un service présent uniquement sur Windows Server et sollicité en environnement Active Directory pour l’authentification des utilisateurs. Il est exécuté sur les contrôleurs de domaine et les serveurs membres du domaine Active Directory.

Le problème majeur avec cette vulnérabilité, c’est qu’elle permet une exécution de code à distance sans authentification, donc en 0-clic. “Un attaquant pourrait envoyer une requête réseau spécialement conçue à un serveur Windows faisant office de contrôleur de domaine. En cas de réussite, cela pourrait entraîner un traitement incorrect de la requête par le service Netlogon, ce qui permettrait potentiellement à l’attaquant d’exécuter du code sur le système affecté sans avoir besoin de se connecter ni de disposer d’un accès préalable.”, précise Microsoft.

La bonne nouvelle : la vulnérabilité CVE-2026-41089 a été patchée le 12 mai 2026, à l’occasion de la sortie du Patch Tuesday de mai 2026. Depuis sa divulgation, Microsoft indique qu’elle n’est pas exploitée, et pourtant, un communiqué publié par le CCB (Centre pour la Cybersécurité de Belgique) affirme le contraire.

L’alerte du CCB à propos de la CVE-2026-41089

Vendredi 29 mai, le Centre pour la cybersécurité de Belgique (CCB) a publié une alerte pour informer que des attaquants exploitaient activement la faille CVE-2026-41089. L’organisme a vivement incité les administrateurs système à patcher leurs serveurs vulnérables au plus vite via un message d’alerte :

“Cette faille est désormais activement exploitée dans la nature. Son exploitation ne nécessite aucun privilège préalable ni aucune intervention de l’utilisateur et peut être effectuée à distance.”, peut-on lire.

Pour l’heure, aucun détail supplémentaire concernant ces attaques n’a été divulgué. Microsoft n’a pas non plus actualisé son bulletin de sécurité, mais la situation pourrait rapidement évoluer. Cette faille n’est pas non plus référencée dans le catalogue KEV de la CISA, mais là encore, cela peut rapidement bouger.

Pour se protéger, il n’y a qu’une seule solution : mettre à jour Windows Server. Toutes les versions de Windows Server 2012 à Windows Server 2025 sont affectées, y compris les installations en mode Core. Les mises à jour cumulatives publiées en mai 2026 intègrent un patch de sécurité pour cette vulnérabilité.

SOURCE