„`html
Zusammenfassung
CVE-2026-41091 ist eine kritische Sicherheitslücke in der Microsoft Malware Protection Engine, die durch unsachgemäße Link-Auflösung (Link Following) vor dem Dateizugriff entsteht. Ein authentifizierter lokaler Angreifer kann diese Schwachstelle ausnutzen, um seine Privilegien auf dem betroffenen System zu erhöhen. Die CISA warnt vor aktiver Ausnutzung dieser Lücke in der Praxis.
Betroffene Systeme
Die Microsoft Malware Protection Engine ist in verschiedenen Microsoft-Sicherheitsprodukten enthalten, darunter:
- Microsoft Defender
- Windows Defender
- Microsoft Security Essentials
- Verwandte Antimalware-Komponenten in Windows-Betriebssystemen
Besonders kritisch sind Systeme mit älteren Engine-Versionen, die noch nicht aktualisiert wurden.
Technische Details
Die Schwachstelle liegt in der fehlerhaften Behandlung von Symbolic Links (Symlinks) und Hard Links während der Dateizugriffsprüfung. Die Protection Engine validiert Dateipfade nicht ordnungsgemäß, bevor sie darauf zugreift. Ein lokaler Angreifer kann einen Symlink erstellen, der auf sensitive Systemdateien oder Prozesse verweist. Während der Scan-Operation folgt die Engine dem Link und greift auf die zielgerichtete Ressource mit erhöhten Berechtigungen zu. Dies ermöglicht es dem Angreifer, Dateien zu manipulieren oder Code mit SYSTEM-Privilegien auszuführen.
Empfohlene Massnahmen
Sofortmassnahmen:
- Installieren Sie den verfügbaren Patch für die Malware Protection Engine umgehend
- Aktivieren Sie automatische Updates für Microsoft Defender
- Führen Sie eine Inventur lokal authentifizierter Benutzer durch
Monitoring:
- Überwachen Sie die Erstellung von Symlinks in Systemverzeichnissen
- Beobachten Sie Defender-Engine-Prozesse auf unerwartete Privilegienerweiterungen
- Prüfen Sie Event Logs auf verdächtige Aktivitäten
Bewertung
Dieser Exploit erfordert lokalen Zugang, ist aber wegen aktiver Ausnutzung und der Möglichkeit zur Privilegienerweiterung äußerst dringlich. Das CVSS-Risiko von 7,8 und die CISA-Warnung machen sofortige Patch-Deployment unverzichtbar.
„`