Microsoft Defender CVE-2026-41091 і CVE-2026-45498 вже експлуатують

Microsoft підтвердила експлуатацію двох вразливостей Defender. CISA додала обидві CVE до KEV, тож варто перевірити engine і platform версії.

Зображення до новини про експлуатацію Microsoft Defender zero-days

Microsoft підтвердила експлуатацію двох вразливостей Microsoft Defender, виправлених у травневому циклі оновлень 2026 року. CVE-2026-41091 стосується підвищення привілеїв у Microsoft Malware Protection Engine, а CVE-2026-45498 є вразливістю denial-of-service у Microsoft Defender Antimalware Platform [1] [2].

Перша проблема важливіша для реагування на інциденти, бо локальний авторизований атакувальник може отримати права SYSTEM. Microsoft вказує 1.1.26030.3008 як останню вразливу версію Malware Protection Engine і 1.1.26040.8 як першу виправлену. Для platform-вразливості останньою вразливою є 4.18.26030.3011, а першою виправленою — 4.18.26040.7.

CISA додала обидві CVE до каталогу Known Exploited Vulnerabilities 20 травня 2026 року, з дедлайном виправлення 3 червня для федеральних агенцій США [3]. Для домашніх користувачів і малого бізнесу висновок простіший: перевіряти треба не лише те, що Defender увімкнений. Важливо побачити, що engine і platform уже перейшли на виправлені збірки.

Що перевірити на Windows-системах

Microsoft пояснює, що файли Defender можуть залишатися на диску навіть тоді, коли Defender вимкнений. Через це сканери інколи показують вразливі бінарні файли на системах, які не перебувають в експлуатованому стані. Для тріажу це принципово: старий файл на диску не дорівнює активному сервісу Defender із вразливою збіркою.

На керованих endpoint-системах варто перевірити доставку оновлень, а не припускати, що автоматичний канал спрацював. Microsoft зазначає, що сигнатури Defender зазвичай оновлюються кілька разів на день, але engine і platform залежать від каналу оновлень, політики та доступу до мережі. Якщо на пристрої недавно було шкідливе ПЗ, дивні локальні admin-зміни або перебої Defender, перевірка версії має бути частиною реагування.

Ця новина продовжує ту саму Windows-тему, яку ми розбирали в матеріалі про обхід Microsoft Defender ШІ-згенерованим malware: якість захисту залежить від актуальної поведінки engine, а не лише від іконки антивіруса. У записах MSRC і CISA немає корисних доказових скриншотів, тому скриншоти джерел у матеріал не додавалися.

Схожа тема endpoint-захисту: Trend Micro також попередила про CVE-2026-34926 в Apex One, де скомпрометований on-prem сервер керування може стати отруєним шляхом до агентів.

Джерела

  1. Microsoft Security Response Center: CVE-2026-41091, Microsoft Defender Elevation of Privilege Vulnerability, 19 травня 2026 року. Advisory
  2. Microsoft Security Response Center: CVE-2026-45498, Microsoft Defender Denial of Service Vulnerability, 19 травня 2026 року. Advisory
  3. CISA Known Exploited Vulnerabilities Catalog: записи CVE-2026-41091 і CVE-2026-45498, додані 20 травня 2026 року. Catalog

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.