CVE-2026-41091 > CVE-2026-45498: Microsoft Defender Día Ceros Under Active Exploitation
Causa de raíz técnica para la doble Microsoft Defender cero días explotados para evadir el escaneo AV y lograr la escalada de privilegios.
CVE-2026-41091 / 45498
Severidad: CVSS 8.4
Situación: ⚠️ EDR activamente explotado pasa por cero días
Componente de destino: Microsoft Defender for EndpointCISA agregó dos días cero de Microsoft Defender a su conocido catálogo de vulnerabilidades explotadas el 20 de mayo de 2026, con un plazo de remediación federal del 3 de junio. Tanto CVE-2026-41091 (intensificación de privilegios locales a SYSTEM) como CVE-2026-45498 (denal del servicio) se confirman activamente explotados en la naturaleza.
CVE-2026-41091: Escalada Local de Privilege (CVSS 7.8)
La vulnerabilidad reside en el Microsoft Malware Protection Engine (MMPE) — una vulnerabilidad clásica de seguimiento de enlaces (symlink) (CWE-59). Cuando el Defensor procesa un archivo a través de un enlace simbólico, no valida adecuadamente la ruta de destino antes de acceder a ella con privilegios de nivel SYSTEM.
Camino de explotación:
- Un usuario local de bajos privilegios autenticado crea un enlace simbólico que apunta desde una ruta MMPE escanea a un recurso del sistema protegido.
- El motor de escáner Defender, que funciona como SYSTEM, sigue el enlace sin una validación adecuada del objetivo.
- El motor lee o escribe al objetivo vinculado con privilegios SYSTEM.
- El atacante aprovecha la operación de archivo a nivel de SYSTEM para la escalada de privilegios, por ejemplo, reemplazando un DLL cargado por un proceso de SYSTEM o escribiendo a una ubicación única de SYSTEM.
Afectados: Microsoft Malware Protection Engine antes de 1.1.26040.8
Fijación: MMPE 1.1.26040.8 (Auto-updated via Windows Update)
CVE-2026-45498: Denegación del servicio (CVSS 6.5)
CVE-2026-45498 permite que un atacante haga que Microsoft Defender no funcione, evitando la exploración de archivos y la generación de alerta. Particularmente peligroso cuando está encadenado: un atacante puede primero ciego Defender usando CVE-2026-45498, luego ejecutar cargas maliciosas que de otro modo serían detectadas. La vulnerabilidad hace que MMPE se estrelle o entre en un estado no responsable al procesar insumos especialmente elaborados, y no se está recuperando sin un reinicio manual de servicio.
Afectados: Microsoft Malware Protection Engine antes de 1.1.26040.8
Fijación: MMPE 1.1.26040.8
CISA KEV: El 20 de mayo
Junto a las dos fallas Defender, CISA agregó cinco vulnerabilidades adicionales al catálogo KEV el 20 de mayo — cuatro son extremadamente viejas Windows y vulnerabilidades del navegador (2008–2010) todavía siendo explotados activamente:
- CVE-2008-4250: Microsoft Windows Server Service buffer overflow (MS08-067 / Conficker) — todavía explotado en 2026
- CVE-2009-1537: Microsoft DirectX NULL byte overwrite
- CVE-2009-3459: Adobe Acrobat and Reader heap-based buffer overflow
- CVE-2010-0249: Microsoft Internet Explorer libre de uso (campaña de Aurora)
- CVE-2010-0806: Microsoft Internet Explorer libre de uso
La presencia de CVE-2008-4250 (MS08-067) en la lista 2026 KEV es un recordatorio inestable de que los sistemas de Windows heredados no pareados siguen siendo objetivos viables.
Qué hacer
Verificar la versión MMPE inmediatamente:
# PowerShell
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion
# AMEngineVersion should be 1.1.26040.8 or laterActualización de la fuerza si es necesario:
Update-MpSignature -UpdateSource MicrosoftUpdateServerServicios de salud de los defensores de auditoría en todos los puntos finales: Use Intune, SCCM, o GPO para consultar AMServiceEnabled y AMRunningMode flota en todo el mundo — CVE-2026-45498 explotación mostraría a Defender en un estado detenido/no funcional.
Federal agencies: BOD 22-01 requiere que las agencias FCEB remedian ambos CVEs por 3 de junio de 2026. Verificar la versión MMPE está desplegada en todos los puntos finales, en particular con Windows Update aplazado o detrás de la infraestructura de actualización de aire.
Hunt for symlink abuse: Revisar los registros de eventos de Seguridad de Windows (Event ID 4663 — Object Access) para un acceso inesperado a nivel de SYSTEM a enlaces simbólicos en directorios temporales o rutas de usuario.
→ Volver a la Semana del 21 de mayo