L'aggiornamento di Windows Defender interrompe la scansione dopo aver risolto la vulnerabilità ShieldBreak.

- ShieldBreak consentiva di ottenere privilegi SYSTEM in Windows.
- Dopo la patch, Defender non esegue scansioni rapide e complete.
- Il ripristino alla versione precedente risolve il problema.
All'inizio di questo mese, nel modulo antivirus di Windows Defender è stata scoperta una vulnerabilità zero-day chiamata ShieldBreak. Sfruttare questa vulnerabilità consentiva agli aggressori di ottenere privilegi di livello SYSTEM nei sistemi Windows 10, Windows 11 e Windows Server, rendendoli in grado di controllare completamente il computer infetto.
Microsoft ha rapidamente rilasciato un aggiornamento di sicurezza volto a chiudere la vulnerabilità. La patch è stata distribuita tramite Windows Update e Microsoft Security Intelligence Update, e inizialmente è stata percepita come una soluzione a un problema critico.
Tuttavia, già pochi giorni dopo l'installazione dell'aggiornamento, gli utenti hanno iniziato a segnalare malfunzionamenti nel funzionamento stesso di Defender. La scansione rapida e la scansione completa si concludevano con un errore, mentre lo scanner offline si bloccava al 91%. Nel frattempo, la scansione manuale dell'intero disco, avviata tramite l'interfaccia, continuava a funzionare, il che indica un guasto specifico nell'elaborazione di determinati modalità di scansione.
Dettagli tecnici del guasto
Nel registro eventi di Windows vengono registrati errori con codice 0x000005, che indicano la libreria mpengine.dll – un componente chiave del motore antivirus. Appaiono anche messaggi di guasti di sessione DefenderApiLoggerLowPriv. Secondo il responsabile del forum Neowin e ex ricercatore di ESET Arye Goretsky, il problema riguarda le versioni di Defender v1.1.26070.7 e v1.1.26080.2, che operano insieme a determinate versioni di Microsoft Security Intelligence Update.
Microsoft non ha ancora confermato ufficialmente che l'ultimo aggiornamento sia la causa dei guasti, tuttavia gli utenti segnalano che il ripristino del sistema a versioni precedenti di Defender elimina completamente il problema. Questo conferma indirettamente un legame tra l'aggiornamento e la violazione della scansione.
Il malfunzionamento degli scanner è particolarmente avvertito dai clienti aziendali e dalle organizzazioni, dove Windows Defender è spesso utilizzato come principale protezione contro il malware. La perdita della possibilità di controllare rapidamente il sistema complica la risposta alle nuove minacce, e il blocco dello scanner autonomo rende impossibile la scansione senza connessione alla rete.
Gli esperti consigliano di disattivare temporaneamente le scansioni automatiche finché il problema non sarà risolto definitivamente e di utilizzare soluzioni antivirus alternative per i server critici. Inoltre, si raccomanda di creare regolarmente punti di ripristino e di salvare copie dei dati importanti.
La situazione sottolinea l'importanza di testare accuratamente gli aggiornamenti, specialmente in ambienti dove la protezione contro il malware gioca un ruolo chiave. Nonostante la rapida risposta di Microsoft con una patch, l'effetto collaterale emerso dimostra che anche i grandi fornitori possono affrontare conseguenze impreviste quando correggono vulnerabilità.
Gli utenti che hanno riscontrato problemi possono ripristinare le versioni precedenti di Defender tramite il rollback degli aggiornamenti o utilizzare gli strumenti di ripristino del sistema. Si prevede che nelle prossime settimane Microsoft rilascerà un aggiornamento correttivo per risolvere il conflitto tra il nuovo motore di protezione e i meccanismi di scansione.
Fonte: 3DNews



