Falha crítica na atualização do agente Linux
Uma atualização recente do Microsoft Defender for Endpoint desabilitou brevemente a proteção antivírus em servidores Linux após uma atualização e reinicialização, expondo máquinas afetadas a ameaças antes que a Microsoft lançasse uma correção. O problema atingiu as builds da plataforma Linux 101.26042.0000 até 101.26042.0009, onde o serviço Defender poderia ser desabilitado em dispositivos que foram atualizados e depois reiniciados, deixando efetivamente esses sistemas sem proteção ativa.
Impacto confirmado por administradores
Administradores de sistemas em fóruns comunitários confirmaram o impacto no mundo real, com um relatório descrevendo como o serviço mdatp (executando a versão 101.26042.0009) caiu após reinicializações de patches de fim de semana, levando a troubleshooting urgente em frotas afetadas. A desabilitação silenciosa do agente é um ponto cego de alto risco, pois servidores Linux frequentemente executam cargas de trabalho críticas para o negócio e muitas vezes carecem das camadas de visibilidade comuns em frotas Windows.
Resposta da Microsoft e correção
A Microsoft respondeu retirando as builds afetadas do canal de produção inteiramente em todas as distribuições Linux suportadas, o que significa que as versões com defeito não estão mais disponíveis para novas instalações. A Microsoft lançou a versão da plataforma 101.26042.0011 para resolver o problema de serviço desabilitado, e os clientes que executam as builds afetadas ou versões suportadas mais antigas são aconselhados a atualizar diretamente para esta build para restaurar a proteção.
Recomendações para CISOs e equipes de SOC
Administradores devem verificar o status de saúde do Defender imediatamente em vez de assumir que uma atualização sozinha resolveu a lacuna, já que o estado desabilitado persistiu silenciosamente após a conclusão da atualização e uma reinicialização. Equipes de segurança devem tratar isso como um lembrete para monitorar ativamente a saúde do agente em vez de confiar apenas no sucesso da atualização. A verificação pós-atualização é um passo essencial, não opcional, para qualquer organização que execute frotas de endpoint de sistema operacional misto.
Passos práticos de mitigação
- Verificar a versão atual: execute
mdatp healthem endpoints Linux afetados para confirmar se a build da plataforma é 101.26042.0011 ou mais recente. - Cruzar referência com o portal Microsoft Defender: use o relatório "Device health" para sinalizar endpoints que ainda relatam estado antivírus inativo ou desabilitado.
- Priorizar remediação: foque em servidores Linux voltados para a internet ou de alto valor primeiro, pois estes carregam o maior risco de exposição durante qualquer lacuna de proteção.
- Revisar logs de patch/reinicialização: identifique quais máquinas passaram pelo caminho de atualização vulnerável entre o lançamento da build afetada e a correção 101.26042.0011.
Contexto mais amplo de atualizações
Este incidente ocorre em um período em que a Microsoft também está reestruturando como o Defender entrega atualizações de forma mais ampla, incluindo desacoplar atualizações do sensor EDR do Windows de patches mensais do SO para acelerar a entrega. Embora essa mudança vise melhorar a responsividade, o bug de desabilitação de serviço Linux sublinha que ciclos de atualização mais rápidos ainda carregam risco de regressão.