Proteja sua empresa
Alerta de Segurança · CVE-2026-41089

A falha que entrega a rede inteira: vulnerabilidade crítica no Windows Server está sendo explorada

Sem senha. Sem clique. Sem que ninguém perceba. O atacante só precisa alcançar o servidor central da sua rede — e a correção existe desde maio. Seu servidor recebeu?

Publicado em 12 de junho de 2026 - Leitura: 6 minutos

Existe uma categoria rara de falha de segurança: aquela em que o atacante não precisa enganar ninguém. Nenhum email falso, nenhum link, nenhuma senha vazada. Basta alcançar o servidor pela rede. É exatamente o caso da falha que está sendo explorada agora em servidores Windows no mundo todo.

O que aconteceu

Em 12 de maio de 2026, a Microsoft divulgou e corrigiu uma vulnerabilidade crítica no Netlogon, o serviço do Windows Server responsável pela autenticação entre os computadores de uma rede empresarial. A falha recebeu o código CVE-2026-41089.

Duas semanas depois, em 29 de maio, veio a parte ruim: confirmação de que a falha está sendo explorada ativamente em ataques reais. No Brasil, o CAIS/RNP (Centro de Atendimento a Incidentes de Segurança da Rede Nacional de Ensino e Pesquisa) emitiu alerta em 11 de junho.

9.8
de 10 na escala de severidade CVSS
NVD / Microsoft
0
senhas, cliques ou ações de usuário necessárias para o ataque
Microsoft Security Update Guide
1
servidor comprometido (o DC) já compromete toda a rede do domínio
Funcionamento do Active Directory

O servidor que manda em todos os outros

Para entender a gravidade, é preciso entender o alvo. A falha atinge servidores Windows que funcionam como controlador de domínio (DC) — e quase toda empresa com rede Windows tem um.

O controlador de domínio é a portaria central da empresa digital. É ele que decide quem entra, valida cada senha digitada, gerencia cada conta de usuário e define quem pode acessar o quê. Todos os outros computadores da rede confiam nele.

Quem controla o controlador de domínio controla a empresa: pode criar contas de administrador, ler arquivos, desativar backups, instalar o que quiser em qualquer máquina do domínio — incluindo ransomware. Não é "um servidor a mais". É o cofre de chaves de toda a rede.

A CVE-2026-41089 permite que um atacante envie requisições de rede especialmente montadas para esse servidor e execute código nele — com o nível máximo de privilégio, sem precisar de nenhuma senha. Em segurança, isso se chama RCE não autenticado. É o pior cenário possível no pior alvo possível.

"Mas meu servidor está funcionando normalmente"

Esse é o ponto que mais derruba empresas: vulnerabilidade não dá sintoma. O servidor não fica lento, não mostra erro, não avisa. Ele funciona perfeitamente — até o dia em que alguém alcança a rede e o toma em minutos.

Em inventários de servidores que realizamos nesta semana, motivados por esse alerta, encontramos um padrão que se repete em empresas de todos os portes: servidores em produção com atualizações de segurança atrasadas em meses — em alguns casos, anos. Todos "funcionando normalmente".

Três sinais indiretos de que um servidor provavelmente está sem as correções:

1. O servidor "nunca reinicia"

Atualizações de segurança do Windows Server exigem reinicialização. Um servidor com 6 meses ou mais sem reiniciar é um servidor que não recebeu nenhuma correção nesse período — incluindo esta. Uptime alto não é motivo de orgulho; é sintoma.

2. O disco está quase cheio

Atualizações cumulativas do Windows Server costumam precisar de cerca de 10 GB livres para instalar com segurança. Servidor com disco no limite falha silenciosamente ao atualizar — e ninguém percebe, porque ele continua "funcionando".

3. O Windows é de 2012 (ou mais antigo)

Windows Server 2012 e 2012 R2 saíram de suporte em outubro de 2023. Para essas versões, a correção desta falha não chega pela atualização normal. Se o controlador de domínio da sua empresa roda uma dessas versões, ele está exposto e vai continuar exposto. Explicamos esse caso em detalhe neste outro guia.

O que sua empresa deve fazer

A correção existe desde maio de 2026. O que precisa acontecer, em ordem:

  1. Aplicar a atualização de segurança de maio/2026 em todos os controladores de domínio — todos na mesma janela de manutenção, não um por semana. Patch parcial deixa os servidores restantes como alvo.
  2. Verificar com evidência — não aceitar "já foi atualizado" sem comprovação. A versão do sistema após o patch é verificável em um comando.
  3. Conferir o backup antes — atualização de servidor central se faz com backup testado e janela agendada, não no improviso.
  4. Restringir o acesso de rede ao servidor — o controlador de domínio não deveria ser alcançável por qualquer dispositivo da rede, muito menos pela internet. Isso vale antes e depois do patch.
  5. Revisar sinais de invasão — se o servidor ficou semanas exposto após 29 de maio, vale revisar logs: contas novas inesperadas, mudanças de permissão, serviços reiniciando sozinhos.

5 perguntas para fazer ao seu TI hoje

Verificação de Servidores Windows

Verificamos se os servidores da sua empresa receberam a correção desta vulnerabilidade e avaliamos a saúde geral de cada máquina: atualizações, disco, backup e exposição de rede. Você recebe um relatório objetivo, sem jargão, com o que precisa ser feito.

Solicitar verificação

Fontes: Microsoft Security Update Guide (CVE-2026-41089), NVD, alerta CAIS/RNP #0190 de 11/06/2026 e cobertura especializada (Help Net Security, BleepingComputer, SecurityWeek), consultadas em 12/06/2026. As observações de campo vêm de inventários conduzidos pela AKADNYX em junho de 2026; nomes de empresas e detalhes identificáveis foram omitidos.

AKADNYX
Infraestrutura e Segurança da Informação