Se explorada com sucesso, a falha pode permitir que o invasor eleve seus privilégios até o nível SYSTEM, o mais alto nível de controle no Windows.
Relatórios indicam que versões do Malware Protection Engine entre 1.1.26030.3008 e 1.1.26040.7 estavam vulneráveis antes das correções de segurança.
A segunda falha, CVE‑2026‑45498, é uma vulnerabilidade de negação de serviço (DoS) no Microsoft Defender.
Os detalhes técnicos divulgados publicamente ainda são limitados, mas a vulnerabilidade permite que um atacante cause uma interrupção que impede o Microsoft Defender de operar corretamente, reduzindo ou interrompendo sua capacidade de proteção.
A falha foi adicionada ao catálogo KEV com prazo de mitigação até 3 de junho de 2026 para agências federais civis dos Estados Unidos.
O catálogo Known Exploited Vulnerabilities (KEV) da CISA reúne falhas que já estão sendo exploradas em ataques reais. Quando uma vulnerabilidade entra nessa lista, agências federais dos EUA precisam corrigi‑la dentro de prazos definidos, seguindo a diretiva Binding Operational Directive 22‑01 (BOD 22‑01).
A atualização de 20 de maio de 2026 adicionou sete vulnerabilidades ao KEV, incluindo as duas falhas recentes do Microsoft Defender e outras vulnerabilidades antigas ainda exploradas.
Os alertas de segurança indicam impacto principalmente em:
Versões anteriores a 1.1.26040.8 do engine e 4.18.26040.7 do Defender estavam entre as afetadas antes das atualizações de segurança divulgadas pela Microsoft.
A orientação geral para organizações e administradores inclui:
Embora o mandato formal da CISA se aplique a órgãos federais dos EUA, especialistas em segurança recomendam que empresas e administradores de sistemas priorizem a atualização, já que ambas as falhas já foram observadas em exploração ativa.
Comments
0 comments