微軟已披露,Defender 中一項權限提升漏洞和一項阻斷服務漏洞,目前正遭受在野外積極利用。
前者,追蹤代碼為 CVE-2026-41091,在 CVSS 評分系統中評為 7.8。成功利用此漏洞可能允許攻擊者獲得 SYSTEM 權限。
微軟在公告中表示:「Microsoft Defender 在檔案存取前的錯誤連結解析('連結追蹤')允許授權攻擊者在本地提升權限。」
第二個遭受利用的漏洞是 CVE-2026-45498(CVSS 評分:4.0),這是一個影響 Defender 的阻斷服務錯誤。這兩項漏洞已分別在 Microsoft Defender Antimalware Platform 版本 1.1.26040.8 和 4.18.26040.7 中得到解決。
儘管微軟尚未正式證實,但 CVE-2026-41091 和 CVE-2026-45498 的漏洞描述與上個月由 Chaotic Eclipse(又名 Nightmare-Eclipse)披露的兩款 Defender 零日漏洞 RedSun 和 UnDefend 重疊。Huntress 此後觀察到這兩項漏洞以及 BlueHammer(CVE-2026-33825)的利用情況。
版本 1.1.26040.8 中還解決了 Defender 中一項基於堆積的緩衝區溢位漏洞(CVE-2026-45584,CVSS 評分:8.1),未授權攻擊者可利用此漏洞實現遠端程式碼執行。目前沒有證據顯示此漏洞已被在野外利用。
這家科技巨頭指出,已停用 Microsoft Defender 的系統不受這些漏洞影響,並補充說由於惡意軟體定義檔和 Microsoft Malware Protection Engine 會自動更新以提供最佳保護,因此無需採取額外措施來安裝更新。
微軟感謝五個不同的團隊發現並報告了 CVE-2026-41091,包括 Sibusiso、Diffract、Andrew C. Dorman(又名 ACD421)、Damir Moldovanov 以及一位匿名研究員。
為確保 Microsoft Malware Protection Platform 的最新版本和定義更新正在積極下載和安裝,建議使用者遵循以下步驟:
美國網路安全和基礎設施安全局(CISA)已將 CVE-2026-41091 和 CVE-2026-45498 加入其已知遭利用漏洞(KEV)目錄,要求聯邦文職行政部門(FCEB)機構在 2026 年 6 月 3 日前套用修補程式。
隨著最新發展,一週內共有三項微軟漏洞被標記為遭利用。上週,Redmond 披露了一個影響內部部署版 Exchange Server 的跨網站指令碼漏洞(CVE-2026-42897,CVSS 評分:8.1)已在真實攻擊中被武器化。
週三加入 KEV 目錄的還有四項來自 2008 年、2009 年和 2010 年的微軟漏洞 -
另一項在清單中被提及的漏洞是 CVE-2009-3459,這是 Adobe Acrobat 和 Reader 中一個基於堆積的緩衝區溢位漏洞,可能允許遠端攻擊者透過精心製作的 PDF 文件觸發記憶體損壞來執行任意程式碼。
安全研究員 Nightmare-Eclipse 在其 GitHub 帳戶被移除後已轉移到 GitLab。在 2026 年 5 月 23 日的一篇貼文中,他們指控微軟標記並清除了他們的 GitHub 帳戶。該研究員還證實 CVE-2026-45498 是 UnDefend,CVE-2026-41091 是 RedSun。
簽名訊息最後對該公司發出直接訊息:「標記這個日期 7 月 14 日,我會確保那天你的骨頭粉碎。六月不會發布任何東西(或者我可能會發布一些東西,取決於情況)。」