← voltar
CVE-2026-41091highsob ataqueCWE-59

Microsoft Defender Elevation of Privilege Vulnerability

71Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 7.8epss 9.6%
da publicação à arma1 dias
Publicada no NVD20 de mai.
1ª PoC+1d
CISA KEV20 de mai.
probabilidade de exploração
9.6%top 5% das CVEs
exploração observada
simCISA + VulnCheck
3 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-06-03

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de link following (CWE-59) no Microsoft Malware Protection Engine, componente central de varredura do Microsoft Defender, que permite a um atacante já autenticado localmente elevar privilégios no sistema. Está no catálogo KEV da CISA com exploração confirmada em ambiente real, o que eleva a prioridade de patch mesmo com CVSS 'apenas' 7.8 — o vetor exige privilégio local prévio (PR:L), então não é uma falha remota nem de pré-autenticação.

Detalhamento técnico

A vulnerabilidade é uma resolução incorreta de link antes do acesso a arquivo (CWE-59), categoria clássica de TOCTOU/race em operações de sistema de arquivos: o Malware Protection Engine, ao processar ou manipular arquivos durante rotinas internas (varredura, quarentena, remediação ou similares), segue um link simbólico, junction ou reparse point sem validar corretamente que o destino final pertence ao contexto esperado. Como o mecanismo de varredura do Defender roda com privilégios elevados (frequentemente SYSTEM), se um processo com privilégio menor conseguir substituir um caminho por um link apontando para um arquivo ou diretório arbitrário no momento certo entre a verificação e o uso do arquivo, o componente privilegiado passa a operar sobre o alvo controlado pelo atacante.

Como é explorada

O vetor é local (AV:L) e exige que o atacante já tenha uma sessão autenticada com privilégios baixos na máquina (PR:L) — não há exploração remota nem pré-autenticação zero. A complexidade de ataque é baixa (AC:L) e não requer interação do usuário (UI:N), o que sugere que a janela de corrida para o link following é confiável de acionar uma vez que o atacante tem acesso local, mas ainda depende de conseguir posicionar o link/reparse point no momento em que o Malware Protection Engine acessa o caminho vulnerável.

Versões

Afetadas
Não especificado nas fontes disponíveis — o fornecedor lista o produto afetado como Microsoft Malware Protection Engine, sem faixa de build divulgada nos dados coletados. Consulte o advisory oficial do MSRC para a versão exata do engine.
Corrigidas em
Não especificado nas fontes disponíveis. A correção é distribuída via atualização do Malware Protection Engine; confirme a versão de correção no advisory do MSRC.

Como se proteger

A Microsoft publicou correção via MSRC (CVE-2026-41091); a mitigação recomendada é a atualização automática do Microsoft Malware Protection Engine, que normalmente se distribui por atualização de definições/engine do próprio Defender sem intervenção manual em ambientes com atualização automática habilitada. Não há informação apurada, nas fontes disponíveis, sobre número de build específico do engine corrigido — confirme a versão instalada contra o advisory oficial do MSRC antes de considerar o ambiente protegido. A CISA determinou prazo de correção até 2026-06-03 para órgãos federais dos EUA sob BOD 22-01, reforçando que a exploração já é ativa; onde não for possível confirmar a atualização automática do engine, o controle compensatório é restringir a capacidade de usuários com privilégio local baixo de criar symlinks/junctions/reparse points em diretórios monitorados pelo Defender (via políticas de sistema de arquivos), mas isso não substitui o patch do vendor.

Como detectar

Não há assinatura ou padrão de log específico documentado nas fontes disponíveis. Como se trata de exploração local via link following, sinais úteis a investigar seriam criação anômala de symlinks/junctions/reparse points em diretórios processados pelo mecanismo de varredura do Defender, correlacionados com atividade de processos do Malware Protection Engine (MsMpEng.exe) operando fora de padrões normais de rotina de escaneamento, e elevação de privilégio inesperada em processos filhos gerados pelo serviço do Defender. Na ausência de IOC oficial publicado, tratar qualquer atividade de criação de link simbólico por usuário não-administrativo em pastas monitoradas pelo Defender como indicador a ser triado.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Improper link resolution before file access ('link following') in Microsoft Defender allows an authorized attacker to elevate privileges locally.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.