CERTMIL

Centrul de Răspuns la Incidente de Securitate Cibernetică

Actualizarea Microsoft Defender pentru Endpoint expune servere Linux după repornire

Sursă: https://cybersecuritynews.com

O actualizare recentă a Microsoft Defender for Endpoint a dezactivat temporar măsurile de protecție antivirus pe serverele Linux în urma unei actualizări și a unei reporniri, expunând sistemele afectate la amenințări înainte ca Microsoft să lanseze o soluție.

Problema a afectat versiunile pentru platforma Linux de la 101.26042.0000 până la 101.26042.0009, în cazul cărora serviciul Defender putea fi dezactivat pe dispozitivele care au fost actualizate și apoi repornite, lăsând efectiv aceste sisteme fără măsuri de protecție activă.

Administratorii de sistem de pe forumurile comunității au confirmat impactul, un raport descriind modul în care serviciul mdatp (care rula versiunea 101.26042.0009) a încetat să funcționeze în urma repornirilor efectuate pentru aplicarea patch-urilor, ceea ce a determinat măsuri urgente de remediere a problemelor la nivelul tuturor sistemelor afectate.

Microsoft a răspuns prin retragerea completă a versiunilor afectate din canalul de distribuție pentru toate versiunile Linux suportate, ceea ce înseamnă că versiunile cu erori nu mai sunt disponibile pentru instalări noi.

Nu este prima dată când agentul Defender pentru Linux se confruntă cu erori de funcționare legate de actualizări, o eroare similară de scanare în timp real din versiunea din ianuarie 2026 a provocat reporniri neașteptate pe sistemele cu funcția hardware watchdog activată.

Microsoft a lansat versiunea de platformă 101.26042.0011 pentru a remedia problema serviciului dezactivat, iar utilizatorii care rulează versiunile afectate sau versiuni mai vechi sunt sfătuiți să actualizeze direct la această versiune pentru a restabili măsurile de protecție.

Administratorii ar trebui să verifice imediat starea de funcționare a Defender, în loc să presupună că simpla actualizare a rezolvat problema, deoarece starea de dezactivare a persistat în mod silențios după finalizarea actualizării și repornirea sistemului.

Acest incident are loc într-o perioadă în care Microsoft a revizuit, de asemenea, modul în care Defender distribuie actualizările la scară mai largă, inclusiv prin separarea actualizărilor senzorilor Windows EDR de patch-urile lunare ale sistemului de operare, pentru a accelera procesul de distribuire.

Deși această schimbare are ca scop îmbunătățirea capacității de reacție, bug-ul din Linux care duce la dezactivarea serviciilor subliniază faptul că ciclurile de actualizare mai rapide prezintă în continuare riscul apariției unor regresii, ceea ce face ca verificarea ulterioară actualizării să fie o etapă esențială, și nu una opțională, pentru orice instituție care gestionează fluxuri de endpoint-uri cu sisteme de operare mixte.

Sursă: https://cybersecuritynews.com/defender-for-endpoint-update-linux/

© Ministerul Apărării Naţionale | Site realizat de Agenția de Apărare Cibernetică |
login