CVE-2026-45498: vulnerabilitate de refuz al serviciului în Microsoft Defender, în vizorul exploatării active
CVE-2026-45498 afectează Microsoft Defender cu exploatare activă confirmată. Ce este, pe cine afectează și cum te poți proteja.
CVE-2026-45498: vulnerabilitate de refuz al serviciului în Microsoft Defender, în vizorul exploatării active
Pe scurt
CVE-2026-45498 este o vulnerabilitate de refuz al serviciului (DoS) în Microsoft Defender [1], catalogată cu severitate medie și un scor CVSS de 4.0 [1]. Exploatarea sa activă este confirmată, deoarece figurează în catalogul CISA KEV al vulnerabilităților exploatate cunoscute [2]. Afectează Microsoft ca furnizor [1]. Dacă organizația ta folosește Windows cu Microsoft Defender, ce trebuie făcut astăzi este să verifici că patch-urile pentru Defender sunt aplicate și că starea serviciului antimalware este monitorizată în mod normal.
Ce este și de ce contează
Conform descrierii oficiale, este vorba despre o vulnerabilitate de refuz al serviciului în Microsoft Defender [1]. În termeni de business, aceasta înseamnă că un atacator ar putea provoca oprirea funcționării corecte a Defender [1], ceea ce reduce protecția antimalware activă pe echipamentul afectat. Vulnerabilitatea este înregistrată cu severitate medie și CVSS 4.0 conform NVD [1], un scor relativ scăzut pe scala tehnică. Totuși, motivul pentru care merită atenție nu este scorul său, ci faptul că apare deja ca exploatată activ în catalogul CISA KEV [2]: cu alte cuvinte, nu este un risc teoretic, ci ceva care se folosește deja în lumea reală. Radarul nostru de informații OCIRIA clasifică acest caz cu o prioritate ridicată tocmai din cauza acestei combinații de exploatare confirmată și afectare a principalului instrument de securitate din Windows.
Pe cine afectează
Furnizorul afectat este Microsoft [1], iar vulnerabilitatea se situează în Microsoft Defender. Defender vine integrat implicit în Windows, astfel încât orice organizație care folosește acest sistem de operare ar trebui să verifice dacă i se aplică, fără să dispunem de o cifră oficială privind numărul concret de echipamente sau organizații afectate. Data de publicare înregistrată este 20 mai 2026 [1].
Cum să știi dacă ești vulnerabil
Nu dispunem de date publice care să detalieze versiunile exacte de Defender afectate și nici indicatori tehnici de compromitere dincolo de ceea ce a fost publicat. De aceea, recomandarea generală și prudentă este:
- Verifică starea de actualizare a Microsoft Defender pe echipamentele organizației, în special pe cele care gestionează date sensibile sau infrastructură critică.
- Verifică dacă serviciul Defender este activ și funcționează normal, nu doar instalat.
- Revizuiește suprafața ta expusă pe internet pentru a identifica sistemele Windows vizibile public care ar putea reprezenta un punct de intrare mai ușor pentru a încerca acest tip de atac.
Cum să te protejezi
1. Aplică actualizările Microsoft Defender și Windows disponibile prin canalele oficiale ale Microsoft cât mai curând posibil.
2. Monitorizează disponibilitatea serviciului antimalware pe echipamentele tale: dacă Defender se oprește sau eșuează în mod neașteptat, tratează asta ca pe un semnal ce trebuie investigat, nu ca pe o simplă eroare punctuală.
3. Prioritizează echipamentele cele mai expuse, precum cele care au acces direct la internet sau gestionează operațiuni critice de business.
4. Documentează procesul de aplicare a patch-urilor pentru a putea demonstra, dacă un client, auditor sau asigurător solicită acest lucru, că organizația a acționat cu diligență în fața unei vulnerabilități cu exploatare activă confirmată [2].
5. Menține un strat suplimentar de securitate (firewall, EDR complementar, copii de rezervă testate) pentru a nu depinde de un singur instrument de protecție.
Întrebări frecvente
Este o vulnerabilitate critică?
Conform NVD, severitatea sa este medie, iar CVSS-ul este 4.0 [1], un scor tehnic moderat. Ceea ce o face relevantă nu este scorul, ci faptul că este deja exploatată activ conform CISA KEV [2].
Ce înseamnă că provoacă un refuz al serviciului în Defender?
Înseamnă că un atacator poate face ca Microsoft Defender să nu mai funcționeze corect [1]. Nu există date oficiale despre dacă acest lucru se întâmplă într-un mod perceptibil pentru utilizator sau nu, așa că nu trebuie presupus niciun comportament suplimentar neconfirmat.
Trebuie să acționez chiar dacă scorul CVSS pare scăzut?
Da. Prezența în catalogul CISA KEV [2] indică exploatare activă confirmată, un criteriu pe care multe organizații îl folosesc pentru a prioritiza aplicarea patch-urilor mai presus de scorul numeric.
Cum știu dacă sistemele mele sunt expuse?
Verificarea activelor cu Windows și Defender vizibile din internet este un bun punct de plecare pentru a evalua riscul real al organizației tale.
Surse
- [1] https://nvd.nist.gov/vuln/detail/CVE-2026-45498
- [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json