WASHINGTON / LONDON (IT BOLTWISE) – Microsoft und die US-Behörde CISA melden aktiv ausgenutzte Zero-Days in Windows Defender. Betroffen sind u. a. die Malware Protection Engine mit Rechtenausweitung sowie die Antimalware-Plattform mit Denial-of-Service-Risiken. Ergänzend kommt eine weitere Zero-Day-Meldung namens YellowKey für BitLocker. Für Unternehmen bedeutet das: Patchen, Verifikation erzwingen und betroffene Alt-Setups kurzfristig neu bewerten.

Microsoft und die US-Sicherheitsbehörde CISA haben eine Lageeinschätzung veröffentlicht, die in vielen SOCs und IT-Betriebsteams sofort Priorität erhält: Zwei Schwachstellen in Windows Defender werden bereits aktiv ausgenutzt, bevor die regulären Korrekturen vollständig in der Flotte angekommen sind. Solche „Zero-Days“ sind besonders kritisch, weil Angreifer die Lücke nicht nur theoretisch ausnutzen, sondern sie in Echtangriffen einsetzen können – mit dem Ziel, Schutzmechanismen zu umgehen oder die Abwehrkomponenten zeitweise lahmzulegen. Die Meldung ist nicht nur technisch, sondern auch prozessual: Patch- und Verifikationsroutinen werden in den nächsten Tagen zum entscheidenden Erfolgsfaktor für die Reduktion des Angriffsrisikos.
Im Zentrum steht zuerst CVE-2026-41091, die eine Rechteausweitung in der Microsoft Malware Protection Engine adressiert. Die gefährdeten Versionen reichen von 1.1.26030.3008 bis zu sämtlichen älteren Ausgaben dieser Komponente. Die Malware Protection Engine bildet das Rückgrat für Scannen, Erkennen und Bereinigen innerhalb der Microsoft-Sicherheitsprodukte; fällt sie in ihrer Logik an, können Schutzprüfungen durch manipulierte Dateizugriffe unterlaufen werden. Technisch wird die Schwachstelle über fehlerhaftes Link-Following beschrieben: Angreifer mit zunächst begrenztem Systemzugriff setzen gezielt symbolische Links, sodass die Engine Operationen mit den höchsten Systemrechten ausführt und am Ende vollständig SYSTEM-Privilegien erlangt.
Die zweite Schwachstelle, CVE-2026-45498, betrifft die Defender Antimalware-Plattform. Hier werden Versionen 4.18.26030.3011 und darunter genannt, wobei die Plattform nicht nur im Standard-Windows-Defender-Szenario eingesetzt wird, sondern auch in klassischen Enterprise-Setups über System Center Endpoint Protection sowie ältere Microsoft-Bereitstellungen bis hin zu Microsoft Security Essentials. Entscheidend ist das Wirkprinzip: Laut Herstellerdokumentation kann die erfolgreiche Ausnutzung einen Denial-of-Service-Zustand herbeiführen. Praktisch heißt das, dass manipulierte Datenpakete oder Dateien beim Verarbeitungsprozess zu einem Absturz oder einer dauerhaften Blockade der Sicherheitskomponente führen können, wodurch der aktive Schutzmechanismus auf ungepatchten Systemen ausfällt.
Damit verschiebt sich das Bedrohungsbild für viele Unternehmen in Richtung „Sicherheits-Verfügbarkeit“ statt nur „Schadcode-Ausführung“. Genau hier greifen Wettbewerber klassischer Endpoint-Schutz-Anbieter häufig mit eigenen Resilienz-Mechanismen ein, etwa über getrennte Sensoren und isolierte Verarbeitungs-Pfade, wie sie in Sicherheitsplattformen wie CrowdStrike Falcon oder Sophos-Ansätzen typischerweise diskutiert werden. Auch wenn diese Produktlinien nicht „gegen“ die jeweiligen Microsoft-Fehler immun sind, zeigt der Markt, dass Redundanzen, Telemetrie-Überwachung außerhalb der betroffenen Komponente und robuste Watchdogs eine Rolle spielen, wenn AV-Module abstürzen oder blockiert werden. In einem Sicherheits-Interview betonte ein Analyst, dass bei Zero-Days „Patchen allein nicht reicht“ – weil die Angriffsphase oft parallel zur Verteilung läuft.
Microsoft liefert die Korrekturen über aktualisierte Versionen beider Komponenten. Für die Malware Protection Engine nennt der Hersteller eine behobene Version ab 1.1.26040.8; für die Antimalware-Plattform greift der Schutz ab 4.18.26040.7. Besonders wichtig ist die Einordnung der Betriebsrealität: In vielen Umgebungen werden Malware-Definitionen und Plattform-Updates automatisch im Hintergrund installiert, sodass Endnutzer meist keine manuelle Aktion erwarten müssen. Trotzdem sollten Administratoren den Update-Status bewusst verifizieren, weil „automatisch“ in der Praxis je nach Richtlinien, Update-Ringen und Netzwerkbedingungen variieren kann. Dazu gehört, den Versionsstand der Antimalware-Clients in Windows-Sicherheit gezielt zu prüfen und sicherzustellen, dass die gefixten Build-Nummern tatsächlich aktiv sind.
Die CISA legt den Fokus zusätzlich auf Governance und Tempo. Die Schwachstellen wurden in den Known Exploited Vulnerabilities-Katalog aufgenommen, was in der Verwaltungspraxis häufig eine beschleunigte Reaktionskette auslöst: Monitoring intensivieren, Patch-Wellen vorziehen und Risiko-Communications strukturieren. Für zivile Bundesbehörden wurde zudem eine verbindliche operative Richtlinie erlassen, die in dem Dokument als Binding Operational Directive 22-01 bezeichnet wird. Sie schreibt vor, dass alle betroffenen Windows-Endpunkte und Server binnen zweier Wochen bis zum 3. Juni 2026 vollständig abgesichert werden. Falls für bestimmte Altsysteme keine Updates verfügbar sind, wird der Einsatz betroffener Produkte in den Behördennetzwerken ausdrücklich eingeschränkt – ein Signal, dass Ausnahme-Backlog und „später patchen“ strategisch nicht toleriert werden.
Parallel zur Defender-Meldung kommt eine weitere Zero-Day-Nachricht: „YellowKey“ adressiert eine Schwachstelle im BitLocker-Verschlüsselungssystem. Hier wird berichtet, dass Angreifer unter bestimmten Bedingungen Sicherheitsmechanismen umgehen und direkten Zugriff auf verschlüsselte Laufwerke erlangen können. Für die Praxis ist das heikel, weil BitLocker in vielen Organisationen als Fundament der Daten-at-Rest-Schutzstrategie gilt – insbesondere dort, wo Laptops verloren gehen, Server deprovisioniert werden oder Teams mit Außendienst- und Remote-Szenarien arbeiten. Microsoft stellt vorläufige Richtlinien zur Schadensminderung bereit, während eine vollständige Softwarekorrektur in Arbeit ist. Unternehmen sollten deshalb sowohl Verschlüsselungs- als auch Zugriffspfade prüfen: wer ist betroffen, wie ist die Schlüsselverwaltung abgesichert, und welche Notfallprozesse greifen bei Verdacht?
Aus operativer Sicht empfiehlt sich jetzt ein mehrgleisiger Sicherheitsansatz, der über „Update installieren“ hinausgeht. Erstens sollten Patch-Deployment und Verifikation eng verzahnt werden, inklusive Kontrolle, ob Ring- oder GPO-bedingte Verzögerungen die gefixten Builds rechtzeitig erreichen. Zweitens ist Incident Readiness relevant: Telemetrie und EDR-Regeln sollten auf typische Indikatoren von Rechteausweitung und auf Zeichen von Denial-of-Service-Zuständen in Sicherheitskomponenten ausgerichtet werden. Drittens lohnt sich ein Blick auf die Systemlandschaft: Altversionen und nicht unterstützte Umgebungen sind in solchen Lagen oft das Hauptrisiko, weil Updates fehlen. So entsteht eine klare Zukunftsimplikation für Entwickler und Security Teams: Resiliente Architektur, sichere Update-Pipelines und Security-by-Design werden zur Voraussetzung, um auch dann handlungsfähig zu bleiben, wenn einzelne Schutzmodule kompromittiert oder vorübergehend ausgefallen sind.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Zero-Days in Windows Defender: Microsoft & CISA fordern Sofort-Patches" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Zero-Days in Windows Defender: Microsoft & CISA fordern Sofort-Patches" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Zero-Days in Windows Defender: Microsoft & CISA fordern Sofort-Patches« bei Google Deutschland suchen, bei Bing oder Google News!