Microsoft Defender прекъсва бързите (Quick), пълните (Full) и офлайн сканиранията за вируси, след като група обновления на дефинициите (Security Intelligence) достигнаха до компютрите с Windows на 18 август 2026 г. Това остави домашните потребители и администраторите на Defender for Endpoint без надеждна проверка за зловреден софтуер.

Тестващите в общността в момента разглеждат прекъсването като неуспешно разпространение на дефиниции. Някои потребители в Reddit отиват по-далеч и твърдят, че това е последвало прибързан опит да се ограничи влиянието на ShieldBreak – уязвимост от тип нулев ден (zero-day) в Defender, публикувана след пакета от корекции за сигурност на Microsoft от август 2026 г. (Patch Tuesday).

Доклади, събрани от Neowin, CyberInsider, Reddit и Microsoft Q&A, описват една и съща последователност: бързо или пълно сканиране стартира, след което приложението „Сигурност в Windows“ съобщава, че услугата за защита от заплахи е спряла, и подканва потребителя да я рестартира. Рестартирането обаче не позволява на следващото сканиране да завърши успешно.

Офлайн сканиранията блокират на около 90 до 93 процента. Съобщава се, че настоящият Microsoft Safety Scanner е повреден по същия начин, което компрометира обичайния алтернативен вариант при срив на вградения Defender. Няколко потребители споделиха, че ръчното сканиране на цяло дисково устройство все пак завършва успешно, което подсказва, че проблемът е в планирания процес на сканиране на Defender, а не при инспекцията на всеки отделен файл.

Дневниците на събитията (event logs), публикувани от потребители, показват, че процесът за защита от зловреден софтуер MsMpEng.exe се срива в рамките на mpengine.dll с изключение 0xC0000005 (нарушение на достъпа).

Бившият изследовател от ESET Арие Горецки свърза проблема с версии на Microsoft Malware Protection Engine 1.1.26070.7 и 1.1.26080.2, когато те работят с обновления на дефинициите за сигурност версии 1.457.222.0, 1.457.225.0, 1.457.226.0, 1.457.227.0 и 1.457.230.0. Същият срив се появява както при чисти инсталации на Windows, така и при управлявани крайни устройства.

Календарното съвпадение предполага по-драматично обяснение. Дни след излизането на месечните корекции за сигурност, изследователят Nightmare Eclipse публикува ShieldBreak – доказателство за концепция (PoC) за локално ескалиране на привилегии срещу Defender, което авторът описва като заобикаляне на по-ранната уязвимост RoguePlanet (CVE-2026-50656).

Някои потребители твърдят, че сривовете при сканиране може да са косвени щети от промяна в дефинициите или двигателя на програмата, целяща да неутрализира тази zero-day уязвимост. Microsoft не е потвърдила връзка, а по-късните анализи подчертават, че съвпадението по време не означава причинно-следствена връзка.

От Microsoft заявиха, че разследват случая, а независими изследователи потвърдиха, че експлойтът може да повиши правата на потребител с ниски привилегии до SYSTEM, дори когато Defender е активиран.

Към момента на писане на статията Microsoft не беше публикувала бюлетин за инцидента. Според Горецки и потребители в Reddit, надграждането до Security Intelligence Update версия 1.457.236.0 чрез Windows Update е възстановило сканирането при много машини. Тестовете от 19 август показаха, че тази версия не е универсално решение и някои компютри са имали нужда от версия 1.457.238.0 или по-нова, за да завърши бързото сканиране.