Неотдавнашно обновяване на Microsoft Defender for Endpoint за кратко деактивира антивирусната защита на Linux сървъри след надграждане и рестартиране, излагайки засегнатите машини на заплахи, преди Microsoft да пусне корекция за сигурност.
Проблемът засегна компилации на платформата Linux от 101.26042.0000 до 101.26042.0009, при които услугата Defender можеше да бъде деактивирана на устройства, които са били надградени и след това рестартирани, оставяйки тези системи ефективно без активна защита.
Системните администратори във форумите на общността потвърдиха реалното въздействие, като един доклад описва как услугата mdatp (изпълняваща версия 101.26042.0009) е спряла да работи след рестартиране за инсталиране на корекции за сигурност през уикенда, което е наложило спешно отстраняване на проблеми в засегнатите мрежи.
Microsoft реагира, като изтегли изцяло засегнатите компилации от производствения канал за всички поддържани Linux дистрибуции, което означава, че версиите с грешки вече не са налични за нови инсталации.
Това не е първият път, когато Linux агентът на Defender се сблъсква с повреди в услугите, свързани с надграждане. Подобна грешка при сканиране в реално време в изданието от януари 2026 г. причини неочаквани рестартирания на системи с активиран хардуерен контрол (watchdog).
Microsoft пусна версия на платформата 101.26042.0011, за да разреши проблема с деактивираната услуга. На клиентите, работещи със засегнатите компилации или по-стари поддържани версии, се препоръчва да надградят директно до тази версия, за да възстановят защитата си.
Администраторите трябва незабавно да проверят състоянието на Defender, вместо да предполагат, че само надграждането е отстранило пропуска, тъй като деактивираното състояние продължава да съществува скрито след приключване на обновяването и извършване на рестартиране.
Скрито деактивиран агент на крайна точка е високорискова зона без видимост, тъй като Linux сървърите често изпълняват критични за бизнеса задачи и често нямат слоевете за видимост, често срещани при системите с Windows. Екипите по сигурността трябва да приемат това като напомняне за активно наблюдение на състоянието на агента, вместо да се доверяват единствено на успешното обновяване.
- Проверете текущата версия: изпълнете
mdatp healthна засегнатите Linux крайни точки, за да потвърдите, че компилацията на платформата е 101.26042.0011 или по-нова. - Направете справка с отчета „Device health“ в портала на Microsoft Defender, за да маркирате всички крайни точки, които все още съобщават за неактивно или деактивирано състояние на антивирусната програма.
- Дайте приоритет на отстраняването на проблема първо на Linux сървъри с достъп до интернет или такива с висока стойност, тъй като те носят най-голям риск от излагане на заплахи по време на липса на защита.
- Прегледайте последните регистрационни файлове за корекции за сигурност и рестартирания, за да идентифицирате кои машини са преминали през уязвимия път на надграждане между пускането на засегнатата компилация и корекцията 101.26042.0011.
Този инцидент се случва в период, в който Microsoft преработва начина, по който Defender предоставя актуализации по-общо, включително отделянето на актуализациите на сензора за Windows EDR от месечните корекции за сигурност на операционната система с цел ускоряване на доставката им.
Въпреки че тази промяна има за цел да подобри реакцията, грешката с деактивирането на услугата под Linux подчертава, че по-бързите цикли на обновяване все още носят риск от регресия. Това прави проверката след обновяване съществена, а не незадължителна стъпка за всяка организация, която управлява смесени ИТ инфраструктури.