12 mai 2026 Le Patch Tuesday de Microsoft a traité un défaut critique d’exécution de code à distance dans Windows Netlogon (CVE-2026-41089) : un débordement de tampon basé sur une pile (CWE-121) avec un score CVSS de 9,8, découvert en interne par l’équipe Windows Attack Research & Protection (WARP) de Microsoft. Microsoft l’a noté « moins susceptible » d’être exploité lors de la publication.
Le 29 mai 2026, le Centre pour la cybersécurité belge (CCB) a averti que les attaquants exploitaient CVE-2026-41089 à l’état sauvage et a exhorté l’application immédiate de correctifs. Microsoft déclare qu’elle n’a aucune preuve d’exploitation, mais recommande toujours d’appliquer la mise à jour, et plusieurs fournisseurs signalent que le code de preuve de concept public circule.
Qu’est-ce que la vulnérabilité ?
Netlogon est le service Windows responsable de l’authentification dans un domaine. CVE-2026-41089 est un débordement de tampon basé sur une pile dans la manière dont le service Netlogon gère une demande réseau élaborée : une demande CLDAP mal formée au port UDP 389 déborde d’un tampon de pile de taille fixe lorsque le service construit sa réponse. Le code affecté s’exécute à l’intérieur du processus LSASS sur le contrôleur de domaine, de sorte qu’un attaquant non authentifié qui peut atteindre le service sur le réseau peut corrompre la mémoire et, dans les bonnes conditions, exécuter le code en tant que compte SYSTEM, héritant efficacement de l’identité complète du contrôleur de domaine, jusqu’à la prise de contrôle complète d’Active Directory. Les tentatives échouées bloquent généralement LSASS et redémarrent le contrôleur de domaine, créant une condition de refus de service pour le niveau de répertoire. Mappées à MITRE ATT&CK, les techniques pertinentes sont T1190, T1210 et T1068.
Faits clés à garder à l’esprit
- Pré-authentification et joignable par le réseau : aucune information d’identification, aucun accès local ou aucune interaction utilisateur n’est requise.
- La surface exposée est constituée de contrôleurs de domaine Windows Server accessibles sur le réseau via le service Netlogon (CLDAP, UDP/389).
- Le succès produit une exécution de code au niveau du SYSTÈME dans LSASS ; l’échec plante généralement LSASS et redémarre le contrôleur de domaine.
- Toutes les versions prises en charge de Windows Server configurées en tant que contrôleurs de domaine sont affectées (serveur 2012 à 2025). Les mises à jour de sécurité de Microsoft couvrent les versions prises en charge (Server 2012 et versions ultérieures) ; les versions existantes hors support telles que Server 2008 R2 sont également vulnérables, mais dépendent de micro-patches tierces (par ex., 0patch/Acros) plutôt que de mises à jour officielles de Microsoft.
Comment Tanium peut vous aider
Tanium Comply : Comply exécute des évaluations de vulnérabilité à l’aide de la bibliothèque de vulnérabilités Tanium, en mappant les détections aux CVE et aux scores CVSS. Exécutez une évaluation et filtrez les résultats pour CVE-2026-41089 pour voir quels systèmes ont toujours besoin de la mai 2026 mise à jour ; hiérarchisez d’abord les contrôleurs de domaine, puis le reste de la flotte Windows Server. Confirmez la couverture de la bibliothèque pour ce CVE, car tous les CVE ne sont pas détectables via les évaluations Comply.
Patch Tanium : corrigez tous les contrôleurs de domaine ensemble ; l’application partielle de correctifs laisse un état indéfensible où les attaquants ciblent les contrôleurs de domaine que vous n’avez pas atteints. Créez une liste de correctifs étendue aux mai 2026 mises à jour pour vos versions Windows Server, ciblez votre groupe d’ordinateurs de contrôleur de domaine et déployez-la dans une fenêtre de maintenance coordonnée. Appliquez la mise à jour de sécurité mai 2026 cumulative pour vos versions Windows Server ; pour Windows Server et Windows 11 actuels, cela est expédié sous la forme KB5089549 (OS Builds 26200,8457 et 26100,8457). Confirmez la base de connaissances correcte pour chaque build de système d’exploitation par rapport au Guide de mise à jour de sécurité Microsoft pour CVE-2026-41089, puis réexécutez l’évaluation Comply pour valider que le résultat a été effacé.
Références
- Centre de réponse de sécurité Microsoft, CVE-2026-41089
- 12 mai, 2026—KB5089549 (OS versions 26200,8457 et 26100,8457)
- https://nvd.nist.gov/vuln/detail/CVE-2026-41089
- Conseil du Centre for Cybersecurity Belgium (CCB), Microsoft Patch Tuesday mai 2026
- BleepingComputer, faille Windows Netlogon RCE critique désormais exploitée dans les attaques
- Aider Net Security, Windows Netlogon RCE exploité, contrôleurs de domaine à risque
- Guide d’utilisation de Tanium Comply, Création d’évaluations de vulnérabilité
- Guide d’utilisation de Tanium Patch, Gestion des correctifs

