Existe uma categoria rara de falha de segurança: aquela em que o atacante não precisa enganar ninguém. Nenhum email falso, nenhum link, nenhuma senha vazada. Basta alcançar o servidor pela rede. É exatamente o caso da falha que está sendo explorada agora em servidores Windows no mundo todo.
O que aconteceu
Em 12 de maio de 2026, a Microsoft divulgou e corrigiu uma vulnerabilidade crítica no Netlogon, o serviço do Windows Server responsável pela autenticação entre os computadores de uma rede empresarial. A falha recebeu o código CVE-2026-41089.
Duas semanas depois, em 29 de maio, veio a parte ruim: confirmação de que a falha está sendo explorada ativamente em ataques reais. No Brasil, o CAIS/RNP (Centro de Atendimento a Incidentes de Segurança da Rede Nacional de Ensino e Pesquisa) emitiu alerta em 11 de junho.
O servidor que manda em todos os outros
Para entender a gravidade, é preciso entender o alvo. A falha atinge servidores Windows que funcionam como controlador de domínio (DC) — e quase toda empresa com rede Windows tem um.
O controlador de domínio é a portaria central da empresa digital. É ele que decide quem entra, valida cada senha digitada, gerencia cada conta de usuário e define quem pode acessar o quê. Todos os outros computadores da rede confiam nele.
A CVE-2026-41089 permite que um atacante envie requisições de rede especialmente montadas para esse servidor e execute código nele — com o nível máximo de privilégio, sem precisar de nenhuma senha. Em segurança, isso se chama RCE não autenticado. É o pior cenário possível no pior alvo possível.
"Mas meu servidor está funcionando normalmente"
Esse é o ponto que mais derruba empresas: vulnerabilidade não dá sintoma. O servidor não fica lento, não mostra erro, não avisa. Ele funciona perfeitamente — até o dia em que alguém alcança a rede e o toma em minutos.
Em inventários de servidores que realizamos nesta semana, motivados por esse alerta, encontramos um padrão que se repete em empresas de todos os portes: servidores em produção com atualizações de segurança atrasadas em meses — em alguns casos, anos. Todos "funcionando normalmente".
Três sinais indiretos de que um servidor provavelmente está sem as correções:
Atualizações de segurança do Windows Server exigem reinicialização. Um servidor com 6 meses ou mais sem reiniciar é um servidor que não recebeu nenhuma correção nesse período — incluindo esta. Uptime alto não é motivo de orgulho; é sintoma.
Atualizações cumulativas do Windows Server costumam precisar de cerca de 10 GB livres para instalar com segurança. Servidor com disco no limite falha silenciosamente ao atualizar — e ninguém percebe, porque ele continua "funcionando".
Windows Server 2012 e 2012 R2 saíram de suporte em outubro de 2023. Para essas versões, a correção desta falha não chega pela atualização normal. Se o controlador de domínio da sua empresa roda uma dessas versões, ele está exposto e vai continuar exposto. Explicamos esse caso em detalhe neste outro guia.
O que sua empresa deve fazer
A correção existe desde maio de 2026. O que precisa acontecer, em ordem:
- Aplicar a atualização de segurança de maio/2026 em todos os controladores de domínio — todos na mesma janela de manutenção, não um por semana. Patch parcial deixa os servidores restantes como alvo.
- Verificar com evidência — não aceitar "já foi atualizado" sem comprovação. A versão do sistema após o patch é verificável em um comando.
- Conferir o backup antes — atualização de servidor central se faz com backup testado e janela agendada, não no improviso.
- Restringir o acesso de rede ao servidor — o controlador de domínio não deveria ser alcançável por qualquer dispositivo da rede, muito menos pela internet. Isso vale antes e depois do patch.
- Revisar sinais de invasão — se o servidor ficou semanas exposto após 29 de maio, vale revisar logs: contas novas inesperadas, mudanças de permissão, serviços reiniciando sozinhos.
5 perguntas para fazer ao seu TI hoje
- A atualização de maio/2026 foi aplicada nos nossos controladores de domínio? A resposta precisa vir com evidência (build do sistema), não com "sim, está tudo em dia".
- Quando foi a última vez que nossos servidores reiniciaram? Mais de 90 dias = nenhuma atualização aplicada em 90 dias.
- Algum servidor nosso roda Windows Server 2012 ou anterior? Se sim, qual é o plano de migração — e o que está sendo feito para isolá-lo enquanto isso?
- Os servidores têm espaço em disco para receber atualizações? Disco no limite faz a atualização falhar em silêncio.
- Quem é avisado quando uma atualização falha? Se a resposta for "ninguém", as falhas estão acontecendo em silêncio agora.
Verificação de Servidores Windows
Verificamos se os servidores da sua empresa receberam a correção desta vulnerabilidade e avaliamos a saúde geral de cada máquina: atualizações, disco, backup e exposição de rede. Você recebe um relatório objetivo, sem jargão, com o que precisa ser feito.
Solicitar verificaçãoFontes: Microsoft Security Update Guide (CVE-2026-41089), NVD, alerta CAIS/RNP #0190 de 11/06/2026 e cobertura especializada (Help Net Security, BleepingComputer, SecurityWeek), consultadas em 12/06/2026. As observações de campo vêm de inventários conduzidos pela AKADNYX em junho de 2026; nomes de empresas e detalhes identificáveis foram omitidos.