
Microsoft изглежда е нарушила работата на вградения в Windows антивирус Defender при опит да отстрани опасна уязвимост от типа „нулев ден“. След последната актуализация част от потребителите на Windows 11 съобщават, че не могат да извършват нормално бързо, пълно и офлайн сканиране на системата.
Проблемът е свързан с актуализация на сигнатурите за сигурност, разпространена на 19 август 2026 г., съобщава Neowin. Засега няма официално потвърждение от Microsoft за причината, а връщането на Windows към предишна версия изглежда възстановява нормалната работа на Defender.
Проблемът се появява след актуализация
В средата на август анонимен изследовател, използващ псевдонима Nightmare Eclipse, откри уязвимостта „ShieldBreak“ в Microsoft Defender. Според публикуваната информация, тя засяга Windows 11 25H2 и Windows Server 2025 и може да позволи на атакуващ да получи системни привилегии.
На 19 август Microsoft разпространи спешна актуализация на сигнатурите за сигурност на Defender. Впоследствие потребители започнаха да съобщават за проблеми със сканирането на системите си.
Засегнати са три основни режима – „Бързо сканиране“, „Пълно сканиране“ и „Офлайн сканиране“. Според потребителски сигнали, бързото и пълното сканиране могат да прекъснат непосредствено преди края, докато офлайн сканирането в някои случаи спира на 91%.
Любопитното е, че „Персонализирано сканиране“ продължава да работи. Потребители съобщават, че ако ръчно изберат всички налични устройства и папки, проверката приключва без грешка.
Следи от сривове в антивирусния енджин
В Windows Event Viewer при прекратяване на сканирането се появява грешка с код 0x000005, свързана с нарушение на достъпа до паметта в mpengine.dll. Библиотеката е част от антивирусния енджин на Microsoft.
Съобщава се и за сривове на процеса DefenderApiLoggerLowPriv, които вероятно са свързани с механизма за регистриране на събитията в Defender.
Според Арье Горецки, бивш изследовател по сигурността в ESET и настоящ куратор на форума Neowin, проблемът засяга версии 1.1.26070.7 и 1.26080.2 на Defender при определени версии на базата данни за заплахите.
Microsoft все още не потвърждава проблема
Компанията засега не е потвърдила официално нито самия проблем, нито връзката му с последните актуализации. Връщането на Windows към предишно състояние обаче, според потребителските наблюдения, възстановява пълната функционалност на Defender.
Ситуацията е особено чувствителна, тъй като проблемът се появява непосредствено след опит за отстраняване на уязвимост в самия защитен компонент на Windows.
Нов епизод в конфликта с Nightmare Eclipse
Случаят е поредният епизод около изследователя, известен като Nightmare Eclipse, който от април 2026 г. публикува информация и експлойти за “zero-day” уязвимости в Windows без предварително уведомяване на Microsoft.
До момента той е разкрил 10 уязвимости от типа “нулев ден”, като според предоставената информация, половината са свързани с антивирусен софтуер, включително уязвимостта RoguePlanet.
Самоличността на Nightmare Eclipse остава неизвестна. Предположението, че той е бивш служител на Microsoft, също не е потвърдено.
