CVE-2026-41091 > CVE-2026-45498: Microsoft Defender Día Ceros Under Active Exploitation

Causa de raíz técnica para la doble Microsoft Defender cero días explotados para evadir el escaneo AV y lograr la escalada de privilegios.

CVE-2026-41091 > CVE-2026-45498: Microsoft Defender Día Ceros Under Active Exploitation
📌
Serie de Redondas de Seguridad: Semana del 21 de mayo de 20264 min de lectura
🚨
Threat Intelligence " Technical Specs: CVE ID: CVE-2026-41091 / 45498 Severidad: CVSS 8.4 Situación: ⚠️ EDR activamente explotado pasa por cero días Componente de destino: Microsoft Defender for Endpoint

CISA agregó dos días cero de Microsoft Defender a su conocido catálogo de vulnerabilidades explotadas el 20 de mayo de 2026, con un plazo de remediación federal del 3 de junio. Tanto CVE-2026-41091 (intensificación de privilegios locales a SYSTEM) como CVE-2026-45498 (denal del servicio) se confirman activamente explotados en la naturaleza.


CVE-2026-41091: Escalada Local de Privilege (CVSS 7.8)

La vulnerabilidad reside en el Microsoft Malware Protection Engine (MMPE) — una vulnerabilidad clásica de seguimiento de enlaces (symlink) (CWE-59). Cuando el Defensor procesa un archivo a través de un enlace simbólico, no valida adecuadamente la ruta de destino antes de acceder a ella con privilegios de nivel SYSTEM.

Camino de explotación:

  1. Un usuario local de bajos privilegios autenticado crea un enlace simbólico que apunta desde una ruta MMPE escanea a un recurso del sistema protegido.
  2. El motor de escáner Defender, que funciona como SYSTEM, sigue el enlace sin una validación adecuada del objetivo.
  3. El motor lee o escribe al objetivo vinculado con privilegios SYSTEM.
  4. El atacante aprovecha la operación de archivo a nivel de SYSTEM para la escalada de privilegios, por ejemplo, reemplazando un DLL cargado por un proceso de SYSTEM o escribiendo a una ubicación única de SYSTEM.

Afectados: Microsoft Malware Protection Engine antes de 1.1.26040.8
Fijación: MMPE 1.1.26040.8 (Auto-updated via Windows Update)


CVE-2026-45498: Denegación del servicio (CVSS 6.5)

CVE-2026-45498 permite que un atacante haga que Microsoft Defender no funcione, evitando la exploración de archivos y la generación de alerta. Particularmente peligroso cuando está encadenado: un atacante puede primero ciego Defender usando CVE-2026-45498, luego ejecutar cargas maliciosas que de otro modo serían detectadas. La vulnerabilidad hace que MMPE se estrelle o entre en un estado no responsable al procesar insumos especialmente elaborados, y no se está recuperando sin un reinicio manual de servicio.

Afectados: Microsoft Malware Protection Engine antes de 1.1.26040.8
Fijación: MMPE 1.1.26040.8


CISA KEV: El 20 de mayo

Junto a las dos fallas Defender, CISA agregó cinco vulnerabilidades adicionales al catálogo KEV el 20 de mayo — cuatro son extremadamente viejas Windows y vulnerabilidades del navegador (2008–2010) todavía siendo explotados activamente:

  • CVE-2008-4250: Microsoft Windows Server Service buffer overflow (MS08-067 / Conficker) — todavía explotado en 2026
  • CVE-2009-1537: Microsoft DirectX NULL byte overwrite
  • CVE-2009-3459: Adobe Acrobat and Reader heap-based buffer overflow
  • CVE-2010-0249: Microsoft Internet Explorer libre de uso (campaña de Aurora)
  • CVE-2010-0806: Microsoft Internet Explorer libre de uso

La presencia de CVE-2008-4250 (MS08-067) en la lista 2026 KEV es un recordatorio inestable de que los sistemas de Windows heredados no pareados siguen siendo objetivos viables.


Qué hacer

Verificar la versión MMPE inmediatamente:

# PowerShell
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion
# AMEngineVersion should be 1.1.26040.8 or later

Actualización de la fuerza si es necesario:

Update-MpSignature -UpdateSource MicrosoftUpdateServer

Servicios de salud de los defensores de auditoría en todos los puntos finales: Use Intune, SCCM, o GPO para consultar AMServiceEnabled y AMRunningMode flota en todo el mundo — CVE-2026-45498 explotación mostraría a Defender en un estado detenido/no funcional.

Federal agencies: BOD 22-01 requiere que las agencias FCEB remedian ambos CVEs por 3 de junio de 2026. Verificar la versión MMPE está desplegada en todos los puntos finales, en particular con Windows Update aplazado o detrás de la infraestructura de actualización de aire.

Hunt for symlink abuse: Revisar los registros de eventos de Seguridad de Windows (Event ID 4663 — Object Access) para un acceso inesperado a nivel de SYSTEM a enlaces simbólicos en directorios temporales o rutas de usuario.

Volver a la Semana del 21 de mayo