Sicherheitsalarm: zwei bereits genutzte Zero-Day-Schwachstellen in Microsoft Defender erfordern sofortige Patch

Autor: Veröffentlicht 3 min de lectura 205 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Microsoft begann, Patches in dieser Woche für zwei Zero-Day-Schwachstellen in seinen Microsoft Defender Komponenten, die bereits in der Praxis genutzt werden, und die Nachrichten sollten als Wake-up-Anruf genommen werden: wenn der Motor, der Dateien untersucht läuft mit Privileg Heben und Verarbeitung von bösartigen Inhalten, die Schutzkette kann ein Angriffsvektor werden.

Der erste Fehler, aufgezeichnet als CVE-2026-41091, ist ein Privileg, die Sicherheitslücke in Microsoft Malware Protection Engine (MPE) basierend auf einer schlechten Link-Auflösung (Link folgen). In der Praxis könnte eine speziell entworfene Datei, die vom Motor gescannt wird, dazu führen, dass der Code des Angreifers mit SYSTEM-Rechten läuft; solche Fehler sind besonders gefährlich, weil sie die für die Prüfung von Dateien verantwortliche Komponente beeinflussen und daher eine Leiter für den Angreifer werden.

Sicherheitsalarm: zwei bereits genutzte Zero-Day-Schwachstellen in Microsoft Defender erfordern sofortige Patch
Bild generiert mit IA.

Die zweite, CVE-2026-45498, beeinflusst die Microsoft Defender Antimalware-Plattform und kann es erlauben, Disservice-Zustände (DoS) in nicht-patched Systemen zu verursachen. Microsoft hat bereits korrigierte Versionen der Motoren veröffentlicht: MPE 1.1.26040.8 und Plattform 4.18.26040.7, aber die Präsenz von Exploits in der Natur führte auch zur Aufnahme der US Cybersecurity and Infrastructure Security Agency (CISA) in ihren Katalog der ausgenutzten Sicherheitslücken (KEV) und bestellte die Bundesbehörden zu einer schnellen Abhilfe. Sie können die CISA-Benachrichtigung in Ihrem Katalog konsultieren Bekannte Exploited Schwachstellen (KEV).

Microsofts Reaktion betont, dass die Standardkonfiguration seiner Lösungen unter normalen Bedingungen automatisch die Signaturen und Plattform auf dem neuesten Stand hält; in Geschäftsumgebungen oder mit verwalteten Konfigurationen über WSUS / SCOM / Intune ist dies jedoch nicht immer so. Überprüfen Sie, ob automatische Updates aktiv sind und bestätigen installierte Versionen sollten die erste Aufgabe sein. Benutzer können dies von der Windows Security-Schnittstelle durch Beratung Virus & Bedrohungsschutz → Schutz-Updates, oder mit PowerShell zu Audit-Block: der Befehl Get-MpComputerStatus gibt unter anderem AMEngineering und AntivirusSignatureVersion, nützliche Indikatoren, um zu überprüfen, ob die Korrektur auf jedem Computer angewendet wurde.

Darüber hinaus ist es notwendig, operative Maßnahmen zu ergreifen: für Administratoren, die Verteilung des Updates durch WSUS, Configuration Manager oder Intune zu zwingen und Server und Geräte mit Zugriff auf empfindliche Ressourcen zu priorisieren; für Erkennungs- und Antwortteams, Ereignisse und Verteidigungsprotokolle auf der Suche nach Service-Neustarts, Motorausfälle oder ungewöhnliche Scan-Muster, die Zugriff auf Dateien mit symbolischen Links / NTFS-Reparaturen Punkte. Wenn Sie abnormales Verhalten in einem Team nach der Exposition erkennen, isolieren Sie es aus dem Netzwerk und führen Sie eine forensische Analyse vor der Wiedergabe..

Sicherheitsalarm: zwei bereits genutzte Zero-Day-Schwachstellen in Microsoft Defender erfordern sofortige Patch
Bild generiert mit IA.

Die Aufnahme in die KEV-Liste und die Compliance-Ordnung innerhalb der von BOD 22-01 gesetzten Fristen zeigen die Ernsthaftigkeit: Für den US-amerikanischen öffentlichen Sektor gibt es ein gesetzliches Mandat, diese Schwachstellen in kurzer Zeit zu mindern, und private Organisationen müssen es als echtes und operatives Risikopräzedenzfall nehmen. Sie können die verbindliche Richtlinie in der offiziellen CISA-Dokumentation über die Bindung Betriebsrichtlinie (BOD) 22-01 Verpflichtungen und Fristen zu verstehen.

Unterschätzen Sie nicht die Kombination einer Hochprivileg-Scanmaschine und einem Link-Behandlungsausfall: ist ein Rezept für Klettern und Beharrlichkeit. Als beste Praktiken überprüfen Sie die Update-Einstellungen, führen Sie Vorräte und Remote-Checks mit PowerShell oder die Management-Tools, die Sie verwenden, sofort Parken und überwachen Endpoints-Eingriffsanzeigen. Wenn Ihre Organisation verwaltete Versionen von System Center oder Security Essentials verwendet, beinhalten diese Geräte in der Update-Welle, weil die betroffenen Plattformen in diesen Produkten vorhanden sind.

Denken Sie schließlich daran, dass diese Stücke Teil eines größeren Bildes sind: Die CISA selbst startete jüngste Minderungen für andere kritische Schwachstellen wie den BitLocker-Versagen namens YellowKey, was zeigt, dass sich die Angriffsfläche weiter entwickelt und Patch- und agile Antwortprozesse erfordert. Für Microsoft Defenders Update- und Verifikationsanleitungen können Sie offizielle Dokumentation sehen, wie Sie Microsofts Antivirus in verwalteten Umgebungen aktualisieren können: Microsoft Defender Antivirus aktualisieren.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.