Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Microsoft comenzó a desplegar parches esta semana para dos vulnerabilidades de día cero en sus componentes de Microsoft Defender que ya están siendo explotadas en la práctica, y la noticia debe tomarse como una llamada de atención: cuando el motor que examina archivos corre con elevación de privilegios y procesa contenido malicioso, la cadena de protección se puede convertir en vector de ataque.
La primera falla, registrada como CVE-2026-41091, es una vulnerabilidad de elevación de privilegios en Microsoft Malware Protection Engine (MPE) basada en una mala resolución de enlaces (link following). En práctica, un archivo especialmente diseñado que sea escaneado por el motor podría llevar a que código del atacante termine ejecutándose con privilegios SYSTEM; este tipo de fallas son especialmente peligrosas porque afectan al componente encargado de examinar ficheros y, por tanto, se convierten en una escalera para el atacante.

La segunda, CVE-2026-45498, impacta la plataforma Microsoft Defender Antimalware y puede permitir provocar estados de denegación de servicio (DoS) en sistemas no parcheados. Microsoft ya publicó versiones corregidas de los motores: MPE 1.1.26040.8 y la plataforma 4.18.26040.7, pero la presencia de exploits en la naturaleza llevó además a que la U.S. Cybersecurity and Infrastructure Security Agency (CISA) las incluyera en su catálogo de vulnerabilidades explotadas (KEV) y ordenara a las agencias federales la remediación acelerada. Puede consultar el aviso de CISA en su catálogo Known Exploited Vulnerabilities (KEV).
La reacción de Microsoft subraya que, en condiciones normales, la configuración por defecto de sus soluciones mantiene las firmas y la plataforma actualizadas automáticamente; sin embargo, en entornos empresariales o con configuraciones gestionadas via WSUS/SCOM/Intune esto no siempre es así. Verificar que las actualizaciones automáticas están activas y confirmar las versiones instaladas debe ser la primera tarea. Los usuarios pueden hacerlo desde la interfaz de Windows Security consultando Virus & threat protection → Protection updates, o bien usando PowerShell para auditar en bloque: el comando Get-MpComputerStatus devuelve, entre otros, AMEngineVersion y AntivirusSignatureVersion, indicadores útiles para comprobar si se aplicó la corrección en cada equipo.
Más allá de actualizar, conviene adoptar medidas operativas: para administradores, forzar la distribución de la actualización por WSUS, Configuration Manager o Intune y priorizar servidores y equipos con acceso a recursos sensibles; para equipos de detección y respuesta, revisar eventos y logs de Defender en busca de reinicios del servicio, fallos del motor o patrones de escaneo inusuales que coincidan con accesos a archivos con enlaces simbólicos/NTFS reparse points. Si detecta comportamientos anómalos en un equipo tras la exposición, aíslelo de la red y realice un análisis forense antes de volver a ponerlo en producción.

La inclusión en la lista KEV y la orden de cumplimiento dentro de plazos establecidos por la BOD 22-01 muestran la gravedad: para el sector público estadounidense existe un mandato legal de mitigar estas vulnerabilidades en un plazo corto, y las organizaciones privadas deben tomarlo como precedente de riesgo real y operativo. Puede revisar la directiva vinculante en la documentación oficial de CISA sobre la Binding Operational Directive (BOD) 22-01 para entender obligaciones y plazos.
No subestime la combinación de un motor de escaneo con privilegios altos y un fallo de tratamiento de enlaces: es una receta para escalada y persistencia. Como prácticas recomendadas, compruebe las configuraciones de actualización, ejecute inventarios y comprobaciones remotas con PowerShell o las herramientas de gestión que use, parchee de inmediato y monitorice indicadores de compromiso en los endpoints. Si su organización usa versiones gestionadas de System Center o Security Essentials, incluya esos equipos en la ola de actualizaciones porque las plataformas afectadas están presentes en esos productos.
Finalmente, recuerde que estas piezas son parte de un panorama mayor: la propia CISA lanzó mitigaciones recientes para otras vulnerabilidades críticas como el fallo de BitLocker conocido como YellowKey, lo que demuestra que la superficie de ataque sigue evolucionando y exige procesos de parcheo y respuesta ágiles. Para guías de actualización y verificación de Microsoft Defender puede consultar la documentación oficial sobre cómo actualizar el antivirus de Microsoft en entornos gestionados: Actualizar Microsoft Defender Antivirus.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...