Microsoft підтвердила експлуатацію двох вразливостей Microsoft Defender, виправлених у травневому циклі оновлень 2026 року. CVE-2026-41091 стосується підвищення привілеїв у Microsoft Malware Protection Engine, а CVE-2026-45498 є вразливістю denial-of-service у Microsoft Defender Antimalware Platform [1] [2].
Перша проблема важливіша для реагування на інциденти, бо локальний авторизований атакувальник може отримати права SYSTEM. Microsoft вказує 1.1.26030.3008 як останню вразливу версію Malware Protection Engine і 1.1.26040.8 як першу виправлену. Для platform-вразливості останньою вразливою є 4.18.26030.3011, а першою виправленою — 4.18.26040.7.
CISA додала обидві CVE до каталогу Known Exploited Vulnerabilities 20 травня 2026 року, з дедлайном виправлення 3 червня для федеральних агенцій США [3]. Для домашніх користувачів і малого бізнесу висновок простіший: перевіряти треба не лише те, що Defender увімкнений. Важливо побачити, що engine і platform уже перейшли на виправлені збірки.
Що перевірити на Windows-системах
Microsoft пояснює, що файли Defender можуть залишатися на диску навіть тоді, коли Defender вимкнений. Через це сканери інколи показують вразливі бінарні файли на системах, які не перебувають в експлуатованому стані. Для тріажу це принципово: старий файл на диску не дорівнює активному сервісу Defender із вразливою збіркою.
На керованих endpoint-системах варто перевірити доставку оновлень, а не припускати, що автоматичний канал спрацював. Microsoft зазначає, що сигнатури Defender зазвичай оновлюються кілька разів на день, але engine і platform залежать від каналу оновлень, політики та доступу до мережі. Якщо на пристрої недавно було шкідливе ПЗ, дивні локальні admin-зміни або перебої Defender, перевірка версії має бути частиною реагування.
Ця новина продовжує ту саму Windows-тему, яку ми розбирали в матеріалі про обхід Microsoft Defender ШІ-згенерованим malware: якість захисту залежить від актуальної поведінки engine, а не лише від іконки антивіруса. У записах MSRC і CISA немає корисних доказових скриншотів, тому скриншоти джерел у матеріал не додавалися.
Схожа тема endpoint-захисту: Trend Micro також попередила про CVE-2026-34926 в Apex One, де скомпрометований on-prem сервер керування може стати отруєним шляхом до агентів.
Джерела
- Microsoft Security Response Center: CVE-2026-41091, Microsoft Defender Elevation of Privilege Vulnerability, 19 травня 2026 року. Advisory
- Microsoft Security Response Center: CVE-2026-45498, Microsoft Defender Denial of Service Vulnerability, 19 травня 2026 року. Advisory
- CISA Known Exploited Vulnerabilities Catalog: записи CVE-2026-41091 і CVE-2026-45498, додані 20 травня 2026 року. Catalog
