Hack Alerta

Atualização do Microsoft Defender para Endpoint deixa servidores Linux desprotegidos após reinicialização

Atualização do Microsoft Defender para Endpoint desabilita proteção em servidores Linux após reinicialização, exigindo verificação imediata de saúde do agente.

Falha crítica na atualização do agente Linux

Uma atualização recente do Microsoft Defender for Endpoint desabilitou brevemente a proteção antivírus em servidores Linux após uma atualização e reinicialização, expondo máquinas afetadas a ameaças antes que a Microsoft lançasse uma correção. O problema atingiu as builds da plataforma Linux 101.26042.0000 até 101.26042.0009, onde o serviço Defender poderia ser desabilitado em dispositivos que foram atualizados e depois reiniciados, deixando efetivamente esses sistemas sem proteção ativa.

Impacto confirmado por administradores

Administradores de sistemas em fóruns comunitários confirmaram o impacto no mundo real, com um relatório descrevendo como o serviço mdatp (executando a versão 101.26042.0009) caiu após reinicializações de patches de fim de semana, levando a troubleshooting urgente em frotas afetadas. A desabilitação silenciosa do agente é um ponto cego de alto risco, pois servidores Linux frequentemente executam cargas de trabalho críticas para o negócio e muitas vezes carecem das camadas de visibilidade comuns em frotas Windows.

Resposta da Microsoft e correção

A Microsoft respondeu retirando as builds afetadas do canal de produção inteiramente em todas as distribuições Linux suportadas, o que significa que as versões com defeito não estão mais disponíveis para novas instalações. A Microsoft lançou a versão da plataforma 101.26042.0011 para resolver o problema de serviço desabilitado, e os clientes que executam as builds afetadas ou versões suportadas mais antigas são aconselhados a atualizar diretamente para esta build para restaurar a proteção.

Recomendações para CISOs e equipes de SOC

Administradores devem verificar o status de saúde do Defender imediatamente em vez de assumir que uma atualização sozinha resolveu a lacuna, já que o estado desabilitado persistiu silenciosamente após a conclusão da atualização e uma reinicialização. Equipes de segurança devem tratar isso como um lembrete para monitorar ativamente a saúde do agente em vez de confiar apenas no sucesso da atualização. A verificação pós-atualização é um passo essencial, não opcional, para qualquer organização que execute frotas de endpoint de sistema operacional misto.

Passos práticos de mitigação

  • Verificar a versão atual: execute mdatp health em endpoints Linux afetados para confirmar se a build da plataforma é 101.26042.0011 ou mais recente.
  • Cruzar referência com o portal Microsoft Defender: use o relatório "Device health" para sinalizar endpoints que ainda relatam estado antivírus inativo ou desabilitado.
  • Priorizar remediação: foque em servidores Linux voltados para a internet ou de alto valor primeiro, pois estes carregam o maior risco de exposição durante qualquer lacuna de proteção.
  • Revisar logs de patch/reinicialização: identifique quais máquinas passaram pelo caminho de atualização vulnerável entre o lançamento da build afetada e a correção 101.26042.0011.

Contexto mais amplo de atualizações

Este incidente ocorre em um período em que a Microsoft também está reestruturando como o Defender entrega atualizações de forma mais ampla, incluindo desacoplar atualizações do sensor EDR do Windows de patches mensais do SO para acelerar a entrega. Embora essa mudança vise melhorar a responsividade, o bug de desabilitação de serviço Linux sublinha que ciclos de atualização mais rápidos ainda carregam risco de regressão.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.