CVE-2026-45498: vulnerabilidad de denegación de servicio en Microsoft Defender, en el radar de explotación activa
CVE-2026-45498 afecta a Microsoft Defender con explotación activa confirmada. Qué es, a quién afecta y cómo protegerte.
CVE-2026-45498: vulnerabilidad de denegación de servicio en Microsoft Defender, en el radar de explotación activa
En corto
CVE-2026-45498 es una vulnerabilidad de denegación de servicio (DoS) en Microsoft Defender [1], catalogada con severidad media y una puntuación CVSS de 4.0 [1]. Está confirmada su explotación activa, ya que figura en el catálogo CISA KEV de vulnerabilidades explotadas conocidas [2]. Afecta a Microsoft como proveedor [1]. Si tu organización usa Windows con Microsoft Defender, lo que toca hacer hoy es verificar que los parches de Defender están aplicados y que el estado del servicio de antimalware se está monitorizando con normalidad.
Qué es y por qué importa
Según la descripción oficial, se trata de una vulnerabilidad de denegación de servicio en Microsoft Defender [1]. En términos de negocio, esto significa que un atacante podría provocar que el propio Defender deje de funcionar correctamente [1], lo que reduce la protección antimalware activa en el equipo afectado. La vulnerabilidad está registrada con severidad media y CVSS 4.0 según NVD [1], una puntuación relativamente baja en la escala técnica. Sin embargo, el motivo por el que merece atención no es su puntuación, sino que ya consta como explotada activamente en el catálogo CISA KEV [2]: es decir, no es un riesgo teórico, sino algo que ya se está usando en el mundo real. Nuestro radar de inteligencia OCIRIA clasifica este caso con una prioridad elevada precisamente por esa combinación de explotación confirmada y afectación a la herramienta de seguridad principal de Windows .
A quién afecta
El fabricante afectado es Microsoft [1], y la vulnerabilidad se sitúa en Microsoft Defender. Defender viene integrado por defecto en Windows, por lo que cualquier organización que use este sistema operativo debería revisar si le aplica, sin que dispongamos de una cifra oficial sobre el número de equipos u organizaciones concretas afectadas. La fecha de publicación registrada es el 20 de mayo de 2026 [1].
Cómo saber si eres vulnerable
No disponemos de datos públicos que detallen versiones exactas de Defender afectadas ni indicadores técnicos de compromiso más allá de lo publicado. Por eso, la recomendación general y prudente es:
- Revisar el estado de actualización de Microsoft Defender en los equipos de la organización, especialmente en los que gestionan datos sensibles o infraestructura crítica.
- Comprobar que el servicio de Defender está activo y funcionando con normalidad, no solo instalado.
- Revisar tu superficie expuesta a internet para identificar sistemas Windows visibles públicamente que puedan ser un punto de entrada más fácil para intentar este tipo de ataque.
Cómo protegerte
1. Aplica las actualizaciones de Microsoft Defender y de Windows disponibles a través de los canales oficiales de Microsoft lo antes posible.
2. Monitoriza la disponibilidad del servicio de antimalware en tus equipos: si Defender se detiene o falla de forma inesperada, trátalo como una señal a investigar, no como un simple error puntual.
3. Prioriza los equipos más expuestos, como los que tienen acceso directo a internet o gestionan operaciones críticas del negocio.
4. Documenta el parcheo para poder demostrar, si un cliente, auditor o aseguradora lo pide, que la organización actuó con diligencia ante una vulnerabilidad con explotación activa confirmada [2].
5. Mantén una capa de seguridad adicional (firewall, EDR complementario, copias de seguridad probadas) para no depender de una única herramienta de protección.
FAQ
¿Es una vulnerabilidad crítica?
Según NVD, su severidad es media y su CVSS es 4.0 [1], una puntuación técnica moderada. Lo que la hace relevante no es la puntuación, sino que ya está siendo explotada activamente según CISA KEV [2].
¿Qué significa que provoque una denegación de servicio en Defender?
Que un atacante puede hacer que Microsoft Defender deje de funcionar correctamente [1]. No hay datos oficiales sobre si esto ocurre de forma perceptible para el usuario o no, por lo que no debe darse por hecho ningún comportamiento adicional no confirmado.
¿Necesito actuar aunque mi CVSS parezca bajo?
Sí. Estar en el catálogo CISA KEV [2] indica explotación activa confirmada, un criterio que muchas organizaciones usan para priorizar el parcheo por encima de la puntuación numérica.
¿Cómo sé si mis sistemas están expuestos?
Revisar qué activos con Windows y Defender son visibles desde internet es un buen punto de partida para evaluar el riesgo real de tu organización.
Fuentes
- [1] https://nvd.nist.gov/vuln/detail/CVE-2026-45498
- [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json