ΑρχικήSecurityΣυναγερμός για Windows: Εκμετάλλευση zero-days στο Microsoft Defender - Update

Συναγερμός για Windows: Εκμετάλλευση zero-days στο Microsoft Defender – Update

Η Microsoft προειδοποιεί για δύο ευπάθειες «zero-day» στo Microsoft Defender, οι οποίες – σύμφωνα με τις αναφορές – αξιοποιούνται ήδη σε πραγματικές επιθέσεις. Οι ευπάθειες καταγράφονται ως CVE-2026-41091 και CVE-2026-45498 και αφορούν κλιμάκωση προνομίων σε SYSTEM (Local Privilege Escalation – LPE) και πρόκληση denial-of-service (DoS) αντίστοιχα.

Microsoft Defender

Το Microsoft Defender (και τα υποσυστήματά του) βρίσκεται σε εκατομμύρια Windows endpoints και servers, τόσο σε οικιακά περιβάλλοντα όσο και σε επιχειρήσεις. Σε πρακτικό επίπεδο, ένα LPE bug μπορεί να μετατρέψει ένα αρχικό «πάτημα» (π.χ. χαμηλά δικαιώματα από phishing, κακόβουλο attachment ή κλεμμένα credentials) σε πλήρη έλεγχο του συστήματος, επιτρέποντας persistence, απενεργοποίηση εργαλείων ασφαλείας και πλευρική κίνηση.

Τι γνωρίζουμε για το CVE-2026-41091

Η CVE-2026-41091 περιγράφεται ως πρόβλημα “improper link resolution before file access” (γνωστό ως link following). Με απλά λόγια, υπό συγκεκριμένες συνθήκες, το μη ασφαλές rendering συνδέσμων πριν την πρόσβαση σε αρχεία μπορεί να επιτρέψει σε επιτιθέμενο, που έχει ήδη τοπική πρόσβαση, να αναβαθμίσει τα δικαιώματά του μέχρι SYSTEM – το υψηλότερο επίπεδο προνομίων στα Windows.

Δείτε επίσης: Pardus Linux: Αλυσίδα ευπαθειών επιτρέπει πλήρη κατάληψη συστήματος

Η αναβάθμιση προνομίων σε SYSTEM είναι «game changer» για πολλούς επιτιθέμενους, ειδικά σε περιπτώσεις όπου το αρχικό foothold είναι περιορισμένο. Αρκεί να θυμηθούμε ότι μεγάλο μέρος της πραγματικής ζημιάς σε incident response δεν προέρχεται από το πρώτο βήμα, αλλά από το escalation και την κατάληψη του endpoint.

Τι γνωρίζουμε για το CVE-2026-45498

Η δεύτερη ευπάθεια, CVE-2026-45498, αφορά Denial-of-Service. Αν και ένα DoS bug δεν είναι τόσο επικίνδυνο όσο ένα RCE, εδώ το στοιχείο που ανεβάζει τον κίνδυνο είναι ότι αφορά τον μηχανισμό προστασίας: ένα DoS στον Defender μπορεί να υποβαθμίσει ή να διακόψει κρίσιμες λειτουργίες ανίχνευσης/προστασίας, δημιουργώντας “παράθυρο” για επόμενα στάδια της επίθεσης.

Συναγερμός για Windows: Εκμετάλλευση zero-days στο Microsoft Defender - Update

Ενεργή εκμετάλλευση και προσθήκη στον Κατάλογο KEV

Και οι δύο ευπάθειες αναφέρονται ως «exploited in the wild», δηλαδή δεν μιλάμε για θεωρητικό κενό ή PoC μόνο. Επιπλέον, η ένταξη στον κατάλογο Known Exploited Vulnerabilities (KEV) της CISA θεωρείται ισχυρό σήμα προτεραιοποίησης: όταν μια ευπάθεια μπει στον KEV, οι οργανισμοί τείνουν να τη βάζουν “πάνω-πάνω” στα patching queues.

Σύμφωνα με τις αναφορές, η CISA έχει θέσει προθεσμία έως τις 3 Ιουνίου 2026 για την εφαρμογή των fixes σε ομοσπονδιακές υπηρεσίες (FCEB). Αν και αυτό αφορά τις ΗΠΑ, ιστορικά τέτοια deadlines λειτουργούν ως «ρυθμιστής» urgency και για την παγκόσμια αγορά.

Microsoft Defender: Ποια προϊόντα/εκδόσεις επηρεάζονται και ποια είναι τα fixes

– Για το CVE-2026-41091: επηρεάζεται το Microsoft Malware Protection Engine (έχουν αναφερθεί εκδόσεις 1.1.26030.3008 και παλαιότερες). Fix: ενημέρωση σε 1.1.26040.8.
– Για το CVE-2026-45498: επηρεάζεται το Microsoft Defender Antimalware Platform (έχουν αναφερθεί εκδόσεις 4.18.26030.3011 και παλαιότερες). Fix: ενημέρωση σε 4.18.26040.7.

Δείτε επίσης: Drupal Core ευπάθεια επιτρέπει RCE επιθέσεις σε PostgreSQL sites

Σημείωση: η Microsoft αναφέρει ότι σε πολλές περιπτώσεις οι ενημερώσεις γίνονται αυτόματα από προεπιλογή, αλλά σε enterprise περιβάλλοντα πρέπει να γίνει επιβεβαίωση (compliance/telemetry) ότι όντως πέρασαν παντού.

Τι σημαίνουν οι ευπάθειες για οργανισμούς στην Ελλάδα

– Πολλές ελληνικές επιχειρήσεις χρησιμοποιούν Windows endpoints με Defender (είτε standalone είτε ενσωματωμένο σε MDE/EDR στρατηγικές). Ένα LPE σε SYSTEM αυξάνει δραματικά τον κίνδυνο σε incident response.
– Οι MSPs/IT admins πρέπει να επιβεβαιώσουν με reports ότι οι engine/platform versions έχουν ενημερωθεί σε όλα τα endpoints, ειδικά σε servers, VDI pools, “παλιά” laptops και απομακρυσμένα endpoints.
– Σε οργανισμούς με αυστηρό change management, οι «αυτόματες» ενημερώσεις ενδέχεται να καθυστερούν. Εδώ χρειάζεται εξαίρεση/fast-track.

Συναγερμός για Windows: Εκμετάλλευση zero-days στο Microsoft Defender - Update

Πρακτικό section για admins/users

1) Ελέγξτε ότι οι ενημερώσεις Defender/engine περνάνε κανονικά (policy + telemetry).
2) Επιβεβαιώστε τις εκδόσεις:
– Malware Protection Engine ≥ 1.1.26040.8
– Defender Antimalware Platform ≥ 4.18.26040.7
3) Παρακολουθήστε για ύποπτα σημάδια privilege escalation:
– απότομες αλλαγές σε local admin groups
– νέες scheduled tasks/services
– ύποπτες διεργασίες με SYSTEM
4) Αν υπάρχει υποψία compromise, αντιμετωπίστε το ως incident: συλλογή logs, isolation, forensics.

Δείτε επίσης: YellowKey BitLocker bypass – Mitigations της Microsoft και τι να αλλάξουν οι IT admins

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

IOCs / Timeline

Προς το παρόν δεν έχουν δημοσιευθεί λεπτομέρειες για το πώς ακριβώς γίνεται exploitation ούτε υπάρχουν συγκεκριμένα IOCs, οπότε η καλύτερη άμυνα είναι η άμεση επιβεβαίωση patch level και η παρακολούθηση ύποπτων δραστηριοτήτων.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS