As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A Microsoft começou a colocar adesivos esta semana para duas vulnerabilidades de dia zero em seus componentes da Microsoft Defender que já estão sendo exploradas na prática, e a notícia deve ser tomada como uma chamada de atenção: quando o motor que examina arquivos corre com elevação de privilégios e processa conteúdo malicioso, a cadeia de proteção pode ser convertida em vetor de ataque.
A primeira falha, registrada como CVE-2026-41091, é uma vulnerabilidade de elevação de privilégios na Microsoft Malware Protection Engine (MPE) baseada em uma má resolução de links (link following). Em prática, um ficheiro especialmente desenhado que seja digitalizado pelo motor pode levar a que o código do atacante termine a correr com privilégios SYSTEM; este tipo de falhas são especialmente perigosas porque afetam o componente encarregado de examinar arquivos e, portanto, se tornam uma escada para o atacante.

A segunda, CVE-2026-45498, impacta a plataforma Microsoft Defender Antimalware e pode permitir provocar estados de recusa de serviço (DoS) em sistemas não adesivos. A Microsoft já publicou versões corrigidas dos motores: MPE 1.1.26040.8 e a plataforma 4.18.26040.7, mas a presença de exploits na natureza levou também a U.S. Cybersecurity and Infrastructure Security Agency (CISA) incluir em seu catálogo de vulnerabilidades exploradas (KEV) e ordenar às agências federais a remediação acelerada. Pode consultar o aviso de CISA no seu catálogo Known Exploited Vulnerabilities (KEV).
A reação da Microsoft sublinha que, em condições normais, a configuração por defeito das suas soluções mantém as assinaturas e a plataforma atualizada automaticamente; no entanto, em ambientes empresariais ou com configurações gerenciadas via WSUS/SCOM/Intune, isso nem sempre é assim. Verificar que as actualizações automáticas estão activas e confirmar as versões instaladas deve ser a primeira tarefa. Os usuários podem fazê-lo da interface do Windows Security consultando Vírus & threat protection → Protection updates, ou usando o PowerShell para auditar em bloco: o comando Get-MpComputerStatus devolve, entre outros, AMEngineVersion e AntivirusSignatureVersion, indicadores úteis para verificar se a correção foi aplicada em cada equipe.
Para além de atualizar, é conveniente adotar medidas operacionais: para administradores, forçar a distribuição da atualização por WSUS, Configuration Manager ou Intune e priorizar servidores e equipamentos com acesso a recursos sensíveis; para equipes de detecção e resposta, revisar eventos e logs de Defender em busca de reinícios do serviço, falhas do motor ou padrões de digitalização incomuns que correspondam a acessos a arquivos com links simbólicos/NTFS reparse points. Se detectar comportamentos anormais em uma equipe após a exposição, isole-o da rede e realizar uma análise forense antes de voltar a colocá-lo em produção.

A inclusão na lista KEV e a ordem de cumprimento dentro de prazos estabelecidos pela BOD 22-01 mostram a gravidade: para o sector público dos EUA existe um mandato legal para mitigar estas vulnerabilidades num curto prazo, e as organizações privadas devem tomá-lo como precedente de risco real e operacional. A directiva vinculativa pode ser revista na documentação oficial da CISA sobre a Binding Operational Directive (BOD) 22-01 Para entender obrigações e prazos.
Não subestime a combinação de um motor de digitalização com privilégios altos e falha de tratamento de ligações: é uma receita para escalada e persistência. Como as práticas recomendadas, verifique as configurações de atualização, execute inventários e verificações remotas com o PowerShell ou as ferramentas de gestão que use, sistema transdérmico imediatamente e monitorize indicadores de compromisso nos endpoints. Se sua organização usa versões gerenciadas do System Center ou Security Essentials, inclua essas equipes na ola de atualizações porque as plataformas afetadas estão presentes nesses produtos.
Finalmente, lembre-se de que estas peças são parte de um panorama maior: a própria CISA lançou mitigações recentes para outras vulnerabilidades críticas como a falha de BitLocker conhecida como YellowKey, o que demonstra que a superfície de ataque continua evoluindo e exige processos de adesivo e resposta ágils. Para guias de atualização e verificação da Microsoft Defender, você pode consultar a documentação oficial sobre como atualizar o antivírus da Microsoft em ambientes gerenciados: Actualizar a Microsoft Defender Antivirus.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...