A atualização do Windows Defender quebra a varredura após corrigir a vulnerabilidade ShieldBreak.

- O ShieldBreak permitia obter privilégios de SYSTEM no Windows.
- Após o patch, o Defender não executa a varredura rápida e completa.
- Reverter para a versão anterior resolve o problema.
No início deste mês, uma vulnerabilidade de dia zero chamada ShieldBreak foi descoberta no módulo antivírus do Windows Defender. A exploração dessa vulnerabilidade permitia que invasores obtivessem privilégios de nível SYSTEM em sistemas Windows 10, Windows 11 e Windows Server, o que os tornava capazes de controlar completamente o computador infectado.
A Microsoft rapidamente lançou uma atualização de segurança destinada a fechar a vulnerabilidade. O patch foi distribuído através do Windows Update e do Microsoft Security Intelligence Update, e inicialmente foi visto como uma solução para um problema crítico.
No entanto, apenas alguns dias após a instalação da atualização, os usuários começaram a relatar falhas no funcionamento do próprio Defender. A verificação rápida e a verificação completa falhavam com erro, enquanto o scanner offline travava na marca de 91%. No entanto, a verificação manual de todo o disco, iniciada através da interface, continuava funcionando, o que indica uma falha específica no processamento de determinados modos de verificação.
Detalhes técnicos da falha
No log de eventos do Windows, erros com o código 0x000005 são registrados, indicando a biblioteca mpengine.dll – um componente chave do mecanismo antivírus. Também aparecem mensagens sobre falhas de sessão DefenderApiLoggerLowPriv. Segundo o líder do fórum Neowin e ex-pesquisador da ESET, Arye Goretsky, o problema afeta as versões do Defender v1.1.26070.7 e v1.1.26080.2, que operam em conjunto com determinadas versões da Atualização de Inteligência de Segurança da Microsoft.
A Microsoft ainda não confirmou oficialmente que o último patch causou as falhas, no entanto, os usuários relatam que reverter o sistema para versões anteriores do Defender elimina completamente o problema. Isso confirma indiretamente a relação entre a atualização e a interrupção da varredura.
A falha no funcionamento dos scanners é especialmente sentida por clientes corporativos e organizações, onde o Windows Defender é frequentemente utilizado como a principal proteção contra malware. A perda da capacidade de verificar rapidamente o sistema dificulta a resposta a novas ameaças, e a paralisação do scanner autônomo torna impossível a verificação sem conexão à rede.
Especialistas recomendam desativar temporariamente as verificações automáticas até que o problema seja resolvido definitivamente e usar soluções antivírus alternativas para servidores críticos. Além disso, é aconselhável criar regularmente pontos de restauração e fazer cópias de segurança de dados importantes.
A situação destaca a importância de testar cuidadosamente as atualizações, especialmente em ambientes onde a proteção contra malware desempenha um papel crucial. Apesar da rápida resposta da Microsoft com um patch, o efeito colateral que surgiu mostra que até mesmo grandes fornecedores podem enfrentar consequências imprevistas ao corrigir vulnerabilidades.
Usuários que enfrentam problemas podem reverter para versões anteriores do Defender através da reversão de atualizações ou utilizar ferramentas de recuperação do sistema. Espera-se que nas próximas semanas a Microsoft lance uma atualização corretiva que resolva o conflito entre o novo mecanismo de proteção e os mecanismos de varredura.
Fonte: 3DNews



