Alerta de segurança: duas vulnerabilidades de dia zero na Microsoft Defender já exploradas exigem adesivo imediato

Autor: Publicada 4 min de lectura 205 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

A Microsoft começou a colocar adesivos esta semana para duas vulnerabilidades de dia zero em seus componentes da Microsoft Defender que já estão sendo exploradas na prática, e a notícia deve ser tomada como uma chamada de atenção: quando o motor que examina arquivos corre com elevação de privilégios e processa conteúdo malicioso, a cadeia de proteção pode ser convertida em vetor de ataque.

A primeira falha, registrada como CVE-2026-41091, é uma vulnerabilidade de elevação de privilégios na Microsoft Malware Protection Engine (MPE) baseada em uma má resolução de links (link following). Em prática, um ficheiro especialmente desenhado que seja digitalizado pelo motor pode levar a que o código do atacante termine a correr com privilégios SYSTEM; este tipo de falhas são especialmente perigosas porque afetam o componente encarregado de examinar arquivos e, portanto, se tornam uma escada para o atacante.

Alerta de segurança: duas vulnerabilidades de dia zero na Microsoft Defender já exploradas exigem adesivo imediato
Imagem gerada com IA.

A segunda, CVE-2026-45498, impacta a plataforma Microsoft Defender Antimalware e pode permitir provocar estados de recusa de serviço (DoS) em sistemas não adesivos. A Microsoft já publicou versões corrigidas dos motores: MPE 1.1.26040.8 e a plataforma 4.18.26040.7, mas a presença de exploits na natureza levou também a U.S. Cybersecurity and Infrastructure Security Agency (CISA) incluir em seu catálogo de vulnerabilidades exploradas (KEV) e ordenar às agências federais a remediação acelerada. Pode consultar o aviso de CISA no seu catálogo Known Exploited Vulnerabilities (KEV).

A reação da Microsoft sublinha que, em condições normais, a configuração por defeito das suas soluções mantém as assinaturas e a plataforma atualizada automaticamente; no entanto, em ambientes empresariais ou com configurações gerenciadas via WSUS/SCOM/Intune, isso nem sempre é assim. Verificar que as actualizações automáticas estão activas e confirmar as versões instaladas deve ser a primeira tarefa. Os usuários podem fazê-lo da interface do Windows Security consultando Vírus & threat protection → Protection updates, ou usando o PowerShell para auditar em bloco: o comando Get-MpComputerStatus devolve, entre outros, AMEngineVersion e AntivirusSignatureVersion, indicadores úteis para verificar se a correção foi aplicada em cada equipe.

Para além de atualizar, é conveniente adotar medidas operacionais: para administradores, forçar a distribuição da atualização por WSUS, Configuration Manager ou Intune e priorizar servidores e equipamentos com acesso a recursos sensíveis; para equipes de detecção e resposta, revisar eventos e logs de Defender em busca de reinícios do serviço, falhas do motor ou padrões de digitalização incomuns que correspondam a acessos a arquivos com links simbólicos/NTFS reparse points. Se detectar comportamentos anormais em uma equipe após a exposição, isole-o da rede e realizar uma análise forense antes de voltar a colocá-lo em produção.

Alerta de segurança: duas vulnerabilidades de dia zero na Microsoft Defender já exploradas exigem adesivo imediato
Imagem gerada com IA.

A inclusão na lista KEV e a ordem de cumprimento dentro de prazos estabelecidos pela BOD 22-01 mostram a gravidade: para o sector público dos EUA existe um mandato legal para mitigar estas vulnerabilidades num curto prazo, e as organizações privadas devem tomá-lo como precedente de risco real e operacional. A directiva vinculativa pode ser revista na documentação oficial da CISA sobre a Binding Operational Directive (BOD) 22-01 Para entender obrigações e prazos.

Não subestime a combinação de um motor de digitalização com privilégios altos e falha de tratamento de ligações: é uma receita para escalada e persistência. Como as práticas recomendadas, verifique as configurações de atualização, execute inventários e verificações remotas com o PowerShell ou as ferramentas de gestão que use, sistema transdérmico imediatamente e monitorize indicadores de compromisso nos endpoints. Se sua organização usa versões gerenciadas do System Center ou Security Essentials, inclua essas equipes na ola de atualizações porque as plataformas afetadas estão presentes nesses produtos.

Finalmente, lembre-se de que estas peças são parte de um panorama maior: a própria CISA lançou mitigações recentes para outras vulnerabilidades críticas como a falha de BitLocker conhecida como YellowKey, o que demonstra que a superfície de ataque continua evoluindo e exige processos de adesivo e resposta ágils. Para guias de atualização e verificação da Microsoft Defender, você pode consultar a documentação oficial sobre como atualizar o antivírus da Microsoft em ambientes gerenciados: Actualizar a Microsoft Defender Antivirus.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.