Microsoft Defender — CVE-2026-45498
Microsoft Defender contains an unspecified vulnerability that allows for denial of service.
Required Action: Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Due Date: 2026-06-03
CVE-2026-45498 is a critical denial-of-service vulnerability in Microsoft Defender (CVSS 9.8) with no patch currently available. This vulnerability could allow attackers to disable endpoint protection across affected systems, creating significant security gaps in organizational defenses. The lack of exploit availability provides limited immediate relief, but organizations must implement compensating controls urgently given the critical severity rating and widespread deployment of Microsoft Defender in Saudi enterprises.
IMMEDIATE ACTIONS:
1. Inventory all systems running Microsoft Defender across your organization, including cloud and on-premises deployments
2. Implement network segmentation to isolate critical systems and limit lateral movement if Defender is compromised
3. Enable enhanced logging and monitoring for Defender service status and anomalous termination events
4. Deploy alternative or supplementary endpoint detection and response (EDR) solutions as compensating controls
5. Establish 24/7 monitoring for Defender service health and unexpected service stops
COMPENSATING CONTROLS:
6. Implement host-based intrusion detection systems (HIDS) independent of Defender
7. Deploy behavioral analysis and anomaly detection tools at network perimeter
8. Enable Windows Event Forwarding to centralized SIEM for real-time alerting on security events
9. Implement application whitelisting on critical systems to reduce attack surface
10. Configure Windows Defender Application Guard for additional isolation on high-value systems
DETECTION RULES:
11. Monitor Event ID 7034 (service crashed unexpectedly) for WinDefend service
12. Alert on Event ID 7040 (service start type changed) for Microsoft Defender services
13. Create SIEM rules for unexpected termination of MsMpEng.exe process
14. Monitor registry modifications to HKLM\SYSTEM\CurrentControlSet\Services\WinDefend
15. Track failed Defender signature updates and service restart failures
PATCHING GUIDANCE:
16. Subscribe to Microsoft Security Update Guide for patch availability notifications
17. Prepare patch deployment procedures for immediate application once patch is released
18. Test patches in isolated lab environment before production deployment
19. Maintain communication with Microsoft support regarding patch timeline
20. Document all compensating controls implemented for audit and compliance purposes
الإجراءات الفورية:
1. قم بحصر جميع الأنظمة التي تعمل بـ Microsoft Defender عبر مؤسستك، بما في ذلك النشر السحابي والمحلي
2. تطبيق تقسيم الشبكة لعزل الأنظمة الحرجة والحد من الحركة الجانبية إذا تم اختراق Defender
3. تفعيل السجلات المحسّنة والمراقبة لحالة خدمة Defender وأحداث الإيقاف الشاذة
4. نشر حلول كشف ومراقبة نقاط النهاية (EDR) بديلة أو إضافية كضوابط تعويضية
5. إنشاء مراقبة على مدار الساعة لصحة خدمة Defender وإيقاف الخدمة غير المتوقع
الضوابط التعويضية:
6. تطبيق أنظمة كشف الاختراق على مستوى المضيف (HIDS) مستقلة عن Defender
7. نشر أدوات التحليل السلوكي والكشف عن الشذوذ على محيط الشبكة
8. تفعيل Windows Event Forwarding إلى SIEM مركزي للتنبيهات في الوقت الفعلي
9. تطبيق قائمة التطبيقات المسموحة على الأنظمة الحرجة لتقليل سطح الهجوم
10. تكوين Windows Defender Application Guard للعزل الإضافي على الأنظمة عالية القيمة
قواعد الكشف:
11. مراقبة معرّف الحدث 7034 (توقف الخدمة بشكل غير متوقع) لخدمة WinDefend
12. التنبيه على معرّف الحدث 7040 (تغيير نوع بدء الخدمة) لخدمات Microsoft Defender
13. إنشاء قواعد SIEM لإيقاف عملية MsMpEng.exe غير المتوقع
14. مراقبة تعديلات السجل إلى HKLM\SYSTEM\CurrentControlSet\Services\WinDefend
15. تتبع فشل تحديثات توقيع Defender وفشل إعادة تشغيل الخدمة
توجيهات التصحيح:
16. الاشتراك في دليل تحديث أمان Microsoft للحصول على إشعارات توفر التصحيحات
17. تحضير إجراءات نشر التصحيحات للتطبيق الفوري عند توفر التصحيح
18. اختبار التصحيحات في بيئة معملية معزولة قبل نشر الإنتاج
19. الحفاظ على التواصل مع دعم Microsoft بشأن جدول التصحيح
20. توثيق جميع الضوابط التعويضية المطبقة لأغراض التدقيق والامتثال