CVE-2026-33825

Alta7.8Publicada el 14 de abril de 2026

Granularidad insuficiente del control de acceso en Microsoft Defender permite a un atacante autorizado elevar privilegios localmente.

Explotada activamente

  • En el catálogo CISA de vulnerabilidades explotadas desde el 22 abr 2026
  • Las agencias federales de EE. UU. deben corregirla antes del 6 may 2026 (BOD 22-01)
  • Primer ataque observado 1 día después de la divulgación
  • Utilizada en campañas de ransomware

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Fuente: CISA KEV · 10 ago 2026 10 jul 2026 9 jul 2026 22 abr 2026 20 abr 2026 16 abr 2026

Puntuación CVSS7.8 / 10CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-1220
Fabricantesmicrosoft

Productos afectados

FabricantesProductoVersiones
microsoftdefender antimalware platform< 4.18.26030.3011

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE