Alerta de seguridad: dos vulnerabilidades de día cero en Microsoft Defender ya explotadas exigen parche inmediato

Autor: Publicada 4 min de lectura 205 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Microsoft comenzó a desplegar parches esta semana para dos vulnerabilidades de día cero en sus componentes de Microsoft Defender que ya están siendo explotadas en la práctica, y la noticia debe tomarse como una llamada de atención: cuando el motor que examina archivos corre con elevación de privilegios y procesa contenido malicioso, la cadena de protección se puede convertir en vector de ataque.

La primera falla, registrada como CVE-2026-41091, es una vulnerabilidad de elevación de privilegios en Microsoft Malware Protection Engine (MPE) basada en una mala resolución de enlaces (link following). En práctica, un archivo especialmente diseñado que sea escaneado por el motor podría llevar a que código del atacante termine ejecutándose con privilegios SYSTEM; este tipo de fallas son especialmente peligrosas porque afectan al componente encargado de examinar ficheros y, por tanto, se convierten en una escalera para el atacante.

Alerta de seguridad: dos vulnerabilidades de día cero en Microsoft Defender ya explotadas exigen parche inmediato
Imagen generada con IA.

La segunda, CVE-2026-45498, impacta la plataforma Microsoft Defender Antimalware y puede permitir provocar estados de denegación de servicio (DoS) en sistemas no parcheados. Microsoft ya publicó versiones corregidas de los motores: MPE 1.1.26040.8 y la plataforma 4.18.26040.7, pero la presencia de exploits en la naturaleza llevó además a que la U.S. Cybersecurity and Infrastructure Security Agency (CISA) las incluyera en su catálogo de vulnerabilidades explotadas (KEV) y ordenara a las agencias federales la remediación acelerada. Puede consultar el aviso de CISA en su catálogo Known Exploited Vulnerabilities (KEV).

La reacción de Microsoft subraya que, en condiciones normales, la configuración por defecto de sus soluciones mantiene las firmas y la plataforma actualizadas automáticamente; sin embargo, en entornos empresariales o con configuraciones gestionadas via WSUS/SCOM/Intune esto no siempre es así. Verificar que las actualizaciones automáticas están activas y confirmar las versiones instaladas debe ser la primera tarea. Los usuarios pueden hacerlo desde la interfaz de Windows Security consultando Virus & threat protection → Protection updates, o bien usando PowerShell para auditar en bloque: el comando Get-MpComputerStatus devuelve, entre otros, AMEngineVersion y AntivirusSignatureVersion, indicadores útiles para comprobar si se aplicó la corrección en cada equipo.

Más allá de actualizar, conviene adoptar medidas operativas: para administradores, forzar la distribución de la actualización por WSUS, Configuration Manager o Intune y priorizar servidores y equipos con acceso a recursos sensibles; para equipos de detección y respuesta, revisar eventos y logs de Defender en busca de reinicios del servicio, fallos del motor o patrones de escaneo inusuales que coincidan con accesos a archivos con enlaces simbólicos/NTFS reparse points. Si detecta comportamientos anómalos en un equipo tras la exposición, aíslelo de la red y realice un análisis forense antes de volver a ponerlo en producción.

Alerta de seguridad: dos vulnerabilidades de día cero en Microsoft Defender ya explotadas exigen parche inmediato
Imagen generada con IA.

La inclusión en la lista KEV y la orden de cumplimiento dentro de plazos establecidos por la BOD 22-01 muestran la gravedad: para el sector público estadounidense existe un mandato legal de mitigar estas vulnerabilidades en un plazo corto, y las organizaciones privadas deben tomarlo como precedente de riesgo real y operativo. Puede revisar la directiva vinculante en la documentación oficial de CISA sobre la Binding Operational Directive (BOD) 22-01 para entender obligaciones y plazos.

No subestime la combinación de un motor de escaneo con privilegios altos y un fallo de tratamiento de enlaces: es una receta para escalada y persistencia. Como prácticas recomendadas, compruebe las configuraciones de actualización, ejecute inventarios y comprobaciones remotas con PowerShell o las herramientas de gestión que use, parchee de inmediato y monitorice indicadores de compromiso en los endpoints. Si su organización usa versiones gestionadas de System Center o Security Essentials, incluya esos equipos en la ola de actualizaciones porque las plataformas afectadas están presentes en esos productos.

Finalmente, recuerde que estas piezas son parte de un panorama mayor: la propia CISA lanzó mitigaciones recientes para otras vulnerabilidades críticas como el fallo de BitLocker conocido como YellowKey, lo que demuestra que la superficie de ataque sigue evolucionando y exige procesos de parcheo y respuesta ágiles. Para guías de actualización y verificación de Microsoft Defender puede consultar la documentación oficial sobre cómo actualizar el antivirus de Microsoft en entornos gestionados: Actualizar Microsoft Defender Antivirus.

Cobertura

Relacionadas

Mas noticias del mismo tema.