#Netzwerk & Sicherheit · 4 Min. Lesezeit · Tim Rinkel

NETLOGON-NOTSTAND! Die 9.8er-Lücke wird JETZT aktiv ausgenutzt — patche deine Domain Controller SOFORT

NETLOGON-NOTSTAND! Die 9.8er-Lücke wird JETZT aktiv ausgenutzt — patche deine Domain Controller SOFORT

Was im Mai noch ein theoretisches Risiko war, ist jetzt bittere Realität: Die kritische Netlogon-Lücke CVE-2026-41089 wird seit dem 1. Juni 2026 nachweislich aktiv im Netz ausgenutzt. Sicherheitsforscher und Behörden schlagen Alarm — und wenn du einen Windows-Domain-Controller betreibst, solltest du jetzt nicht weiterlesen, sondern patchen. Dann weiterlesen.

GEFAHR: Ein Paket, und der Angreifer ist ROOT

Die Lücke steckt im Netlogon-Dienst von Windows Server — also genau dort, wo Domain Controller die Anmeldungen im Netzwerk abwickeln. Technisch handelt es sich um einen Stack-basierten Buffer Overflow. Das Fiese daran: Ein Angreifer braucht keinen Login, kein Passwort, keine Nutzer-Interaktion. Er muss nur ein speziell präpariertes Netlogon-Paket an einen erreichbaren Domain Controller schicken.

Gelingt das, führt er beliebigen Code mit SYSTEM-Rechten aus — also der höchsten Stufe, die Windows kennt. Damit ist der Domain Controller übernommen, und über ihn praktisch das ganze Active Directory. Microsoft hat die Lücke mit einem CVSS-Score von 9.8 bewertet — fast das Maximum.

SCHOCK: „0-Click“ heißt, du merkst nichts

Forscher sprechen von einer Zero-Click-RCE: Es muss niemand auf einen Link klicken, niemand eine Datei öffnen. Der reine Netzwerkzugriff auf den verwundbaren Dienst genügt. Genau diese Kombination — keine Authentifizierung plus Komplettübernahme — macht die Lücke für Angreifer so attraktiv und für dich so brandgefährlich.

BETROFFEN: Praktisch jeder Windows-Server

Verwundbar sind alle Windows-Server, die als Domain Controller konfiguriert sind — und zwar über praktisch alle noch unterstützten Versionen hinweg, von Windows Server 2012 bis hin zum aktuellen Windows Server 2025. Microsoft hat den Fix bereits im Mai-Patchday 2026 verteilt. Wer den eingespielt hat, ist geschützt. Wer nicht, steht jetzt im Schussfeld.

SO PATCHST du richtig

1. Alle DCs im gleichen Wartungsfenster patchen. Sicherheitsforscher warnen ausdrücklich: Ein „halb gepatchter Wald“ ist kein verteidigbarer Zustand. Wenn ein Domain Controller offen bleibt, reicht das. Also alle gleichzeitig.

2. Patch-Stand prüfen. Kontrolliere über Get-Hotfix oder dein Patch-Management, ob das Mai-2026-Sicherheitsupdate wirklich installiert ist — nicht nur „heruntergeladen“.

3. Netlogon-Exposition einschränken. Domain-Controller-Dienste gehören niemals offen ins Internet. Prüfe Firewall-Regeln und Segmentierung, damit der Netlogon-Port nicht aus untrusted Netzen erreichbar ist.

4. Wenn du nicht sofort patchen kannst: Für Sonderfälle gibt es bereits inoffizielle Micropatches von Drittanbietern als Übergangslösung — der offizielle Microsoft-Fix bleibt aber der einzig saubere Weg.

FAZIT: Das ist kein „mach ich nächste Woche“

Eine unauthentifizierte 0-Click-RCE auf dem Herzstück deines Active Directory, die nachweislich ausgenutzt wird — dringlicher wird ein Sicherheitsfall kaum. Behörden stufen das als Top-Notfall ein. Spiele den Mai-Patch jetzt auf allen Domain Controllern ein, prüfe die Logs auf verdächtige Netlogon-Aktivität, und atme dann durch.

Häufige Fragen

Welche Systeme sind von CVE-2026-41089 betroffen?
Betroffen sind alle als Domain Controller konfigurierten Windows-Server über die noch unterstützten Versionen hinweg — von Windows Server 2012 bis Windows Server 2025. Reine Mitglieds- oder Standalone-Server ohne Domain-Controller-Rolle sind nach aktuellem Stand nicht über diesen Weg angreifbar, sollten aber trotzdem den regulären Patch-Stand halten.
Wie merke ich, ob mein Domain Controller verwundbar ist?
Entscheidend ist, ob das Sicherheitsupdate vom Mai-Patchday 2026 installiert ist. Prüfe das per PowerShell mit Get-Hotfix oder über dein Patch-Management. Ist der Fix nicht eingespielt und läuft auf dem System die Domain-Controller-Rolle mit erreichbarem Netlogon-Dienst, gilt das System als verwundbar.
Wie behebe ich das Problem konkret?
Spiele das Microsoft-Sicherheitsupdate aus dem Mai 2026 auf allen Domain Controllern im selben Wartungsfenster ein — nicht nacheinander über Tage verteilt. Schränke zusätzlich den Netzwerkzugriff auf den Netlogon-Dienst per Firewall und Segmentierung ein, damit er nicht aus unsicheren Netzen erreichbar ist.
Gab es schon aktive Angriffe?
Ja. Seit dem 1. Juni 2026 berichten mehrere Sicherheitsquellen übereinstimmend von aktiver Ausnutzung der Lücke im Netz. Behörden empfehlen, das Patchen als Top-Notfall zu behandeln. Genau deshalb solltest du nicht auf das nächste reguläre Wartungsfenster warten, sondern zeitnah handeln.

Quellen:

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert