← Übersicht

#derimeter: Netlogon-Lücke wird aktiv ausgenutzt – Microsofts Fehleinschätzung rächt sich

#derimeter: Netlogon-Lücke wird aktiv ausgenutzt – Microsofts Fehleinschätzung rächt sich

Angreifer nutzen eine kritische Sicherheitslücke im Windows-Netlogon-Dienst jetzt aktiv für Attacken auf Domain Controller aus. Das bestätigte das belgische Centre for Cybersecurity Belgium (CCB) am 29. Mai 2026 in einem aktualisierten Advisory [2]. Microsoft selbst stuft die Schwachstelle CVE-2026-41089 in seinem Sicherheitshinweis dagegen weiterhin als "weniger wahrscheinlich" auszunutzen ein – eine Fehleinschätzung, die nun fatale Folgen haben könnte. Patches stehen seit dem 12. Mai bereit, doch viele Systeme sind offenbar noch ungeschützt [1].


Was die Schwachstelle so gefährlich macht


CVE-2026-41089 betrifft den Netlogon-Dienst, einen zentralen Authentifizierungsprozess auf Windows-Server-Systemen, die als Domain Controller konfiguriert sind. Mit einem CVSS-Wert von 9,8 stuft Microsoft die Lücke selbst als kritisch ein [3].


Der Angriffsvektor ist vergleichsweise simpel: Ein Angreifer muss lediglich eine speziell präparierte Netzwerkanfrage an einen verwundbaren Domain Controller senden. Diese löst einen Stack-basierten Pufferüberlauf (Buffer Overflow) im Netlogon-Dienst aus, wodurch Schadcode mit SYSTEM-Rechten – der höchsten Privilegienstufe unter Windows – zur Ausführung gebracht werden kann [4].


Besonders besorgniserregend: Für eine erfolgreiche Attacke ist weder eine vorherige Authentifizierung noch eine Nutzerinteraktion erforderlich. Die Angriffskomplexität bewertet Microsoft als gering, und die Schwachstelle lässt sich remote ausnutzen [1]. In der Praxis bedeutet das: Ein unauthentifizierter Angreifer kann aus der Ferne die vollständige Kontrolle über einen Domain Controller übernehmen.


Microsofts Fehleinschätzung


Im Rahmen des Mai Patch Tuesday am 12. Mai 2026 veröffentlichte Microsoft insgesamt 118 Sicherheitsupdates, darunter 16 kritische und 102 als wichtig eingestufte Schwachstellen. Es war der erste Patch Tuesday seit Juni 2024, bei dem zum Veröffentlichungszeitpunkt keine Zero-Day-Lücken bekannt waren, die bereits aktiv ausgenutzt wurden [5].


Doch ausgerechnet bei CVE-2026-41089 – einer der schwerwiegendsten Lücken des Monats – griff Microsoft daneben. Im offiziellen Security Advisory bewertete der Konzern die Wahrscheinlichkeit einer aktiven Ausnutzung als "Exploitation Less Likely" [3]. Eine Begründung für diese Einschätzung lieferte Microsoft nicht.


Rund zweieinhalb Wochen später, am 29. Mai, korrigierte das CCB Belgium diese Einschätzung mit einem knappen, aber deutlichen Update seines Advisories: "CVE-2026-41089 (Windows Netlogon) is now actively exploited in the wild. Patching as quickly as possible is highly recommended" [2].


Microsoft selbst hat seinen Sicherheitshinweis zu CVE-2026-41089 bis zum 4. Juni nicht aktualisiert. Es ist allerdings davon auszugehen, dass der Konzern dies in Kürze nachholen wird [1].


Betroffene Systeme und Patch-Status


Die Schwachstelle betrifft sämtliche gängigen Windows-Server-Versionen, die als Domain Controller eingesetzt werden: Windows Server 2012, 2012 R2, 2016, 2019, 2022 und 2025 [2]. Die entsprechenden Sicherheitsupdates stehen seit dem 12. Mai 2026 über Windows Update und den Microsoft Update Catalog zum Download bereit.


Das CCB rät betroffenen Organisationen nicht nur zur umgehenden Installation der Patches, sondern auch zu verstärkter Überwachung ihrer Systeme. "The CCB recommends organizations upscale monitoring and detection capabilities to identify any related suspicious activity", heißt es in dem Advisory [2]. Hintergrund: Selbst wenn die Patches installiert werden, schützen sie nur vor künftigen Angriffen – eine bereits erfolgte Kompromittierung wird dadurch nicht rückgängig gemacht.


Einordnung: Ein vermeidbares Risiko


Dass Microsoft die Ausnutzbarkeit einer Schwachstelle mit CVSS 9.8 – also nahe der theoretischen Höchstwertung von 10.0 – als "weniger wahrscheinlich" einstuft, wirft Fragen auf. Anders als bei komplexen Angriffsketten, die mehrere Schwachstellen kombinieren oder Nutzerinteraktion erfordern, ist CVE-2026-41089 ein klassischer, vergleichsweise einfach auszunutzender Buffer Overflow mit Remote-Code-Execution.


Für IT-Sicherheitsverantwortliche bedeutet der Vorfall vor allem eines: Die Mai-Updates für Windows Server sollten mit höchster Priorität eingespielt werden, sofern dies nicht bereits geschehen ist. Domain Controller sind das Herzstück jeder Windows-basierten Unternehmens-IT – ein kompromittierter Domain Controller gibt Angreifern potenziell Zugriff auf sämtliche im Netzwerk verwalteten Systeme und Benutzerkonten.


Das CCB Belgium empfiehlt zudem, nach der Patch-Installation die Logs der Domain Controller gezielt auf Anzeichen einer bereits erfolgten Kompromittierung zu untersuchen [2]. In welchem Umfang die aktiven Angriffe derzeit stattfinden, ist noch unklar – das CCB machte dazu keine näheren Angaben.