A vulnerabilidade no Windows Netlogon já está sendo explorada ativamente. Entenda o que está em risco e o que fazer antes de ser tarde.
Uma falha crítica no Windows Netlogon, já corrigida pela Microsoft, está sendo explorada ativamente por atacantes. A vulnerabilidade permite execução remota de código em controladores de domínio Windows Server sem autenticação, expondo redes corporativas inteiras — incluindo ambientes integrados ao Microsoft 365 e ao Azure AD.
O Centro de Segurança Cibernética da Bélgica (CCB) emitiu um alerta formal confirmando que grupos de ameaça estão explorando ativamente uma falha crítica no protocolo Windows Netlogon. A Microsoft já disponibilizou o patch corretivo, mas organizações que ainda não aplicaram a atualização permanecem completamente expostas. Controladores de domínio comprometidos dão ao atacante controle sobre toda a infraestrutura de autenticação da rede, incluindo ambientes integrados ao Microsoft 365 e ao Azure AD.
A vulnerabilidade reside em um overflow de buffer na interface de chamada de procedimento remoto (RPC) do serviço Netlogon. Um atacante posicionado na rede envia uma requisição especialmente construída ao controlador de domínio Windows Server e obtém execução de código arbitrário — sem precisar de qualquer credencial válida. Por tratar-se de uma falha no protocolo de autenticação em si, o impacto de uma exploração bem-sucedida vai além de um servidor isolado: compromete a raiz da confiança de todo o domínio Active Directory.
Alguns indicadores sugerem que a falha pode estar sendo explorada no seu ambiente. Fique atento a:
A prioridade imediata é aplicar os patches mais recentes da Microsoft em todos os servidores Windows, começando pelos controladores de domínio. Além da atualização, duas medidas complementares reduzem significativamente a superfície de ataque:
É uma vulnerabilidade crítica que permite a um atacante executar código remotamente em controladores de domínio Windows Server sem precisar de autenticação. A falha está no componente RPC do serviço Netlogon e já foi confirmada como explorada ativamente.
Se os patches mais recentes da Microsoft não foram aplicados nos seus controladores de domínio Windows Server, o ambiente está exposto. Verifique o histórico de atualizações e revise os logs de eventos de segurança para identificar atividade suspeita.
Aplique imediatamente os patches da Microsoft, restrinja o acesso ao serviço Netlogon por segmentação de rede e monitore os logs de autenticação com regularidade. Ambientes com Microsoft 365 e Azure AD integrados ao Windows Server local devem ser tratados com prioridade máxima.
Entre em contato com nossos especialistas para garantir a segurança da sua rede contra vulnerabilidades como esta.
Conheça: Cofre Corporativo de MFA, Gestão de Acesso, Autenticação Forte. mfa2go.com