CVE-2026-33825

Élevée7.8Publiée le 14 avril 2026

Granularité insuffisante du contrôle d'accès dans Microsoft Defender permet à un attaquant autorisé d'élever ses privilèges localement.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 22 avr. 2026
  • Les agences fédérales américaines doivent la corriger avant le 6 mai 2026 (BOD 22-01)
  • Première attaque observée 1 jour après la divulgation
  • Utilisée dans des campagnes de rançongiciel

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Source : CISA KEV · 10 août 2026 10 juil. 2026 9 juil. 2026 22 avr. 2026 20 avr. 2026 16 avr. 2026

Score CVSS7.8 / 10CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-1220
Éditeursmicrosoft

Produits concernés

ÉditeursProduitVersions
microsoftdefender antimalware platform< 4.18.26030.3011

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE