Beveiliging

Windows Defender-scans crashen: Microsoft lost bug op

Windows Defender-scans crashen: Microsoft lost bug op

Sinds 18 augustus 2026 braken virusscans met Microsoft Defender op grote schaal halverwege af, zowel bij thuisgebruikers als bij bedrijven die Defender for Endpoint gebruiken. De storing viel samen met de onthulling van een nieuw zero-day-lek in Defender zelf, wat online tot speculatie leidde over een mogelijk verband. Microsoft heeft de scanbug inmiddels verholpen; het onderliggende lek staat nog open.

Wat ging er mis?

Vanaf 18 augustus 2026 begonnen Quick-, Full- en Offline-scans in Windows Security halverwege te stoppen. Gebruikers kregen de melding dat de "bedreigingsservice is gestopt" en werd gevraagd deze opnieuw te starten, zonder dat dit de volgende scan liet afronden. Offline-scans bleven steken rond 90 tot 93 procent, en ook de losstaande Microsoft Safety Scanner vertoonde dezelfde storing. Bij sommige gebruikers voltooide een handmatige scan van een volledige schijf nog wel, wat erop wijst dat vooral het geplande scanpad van Defender geraakt was.

De technische oorzaak

Uit foutlogs bleek dat het antimalwareproces MsMpEng.exe vastliep in de bibliotheek mpengine.dll, met foutcode 0xC0000005 (een access violation). Onderzoekers herleidden het probleem tot de combinatie van Malware Protection Engine-versies 1.1.26070.7 en 1.1.26080.2 met een reeks Security Intelligence-updates tussen versie 1.457.222.0 en 1.457.235.0. Het probleem deed zich zowel voor op schone installaties als op beheerde bedrijfsapparaten, wat duidt op een fout in de definitie-updates zelf en niet op een specifieke systeeminstelling.

Mogelijk verband met een nieuw zero-day-lek

De storing volgde kort nadat een beveiligingsonderzoeker een nieuw lek in Defender openbaar maakte, genaamd ShieldBreak en bijgehouden als CVE-2026-69414. Het lek omzeilt naar verluidt een eerdere kwetsbaarheid (RoguePlanet, CVE-2026-50656) die Microsoft in juli al had gedicht, en zou een aanvaller met lage rechten SYSTEM-rechten kunnen geven zolang Defender actief is. Op fora en Reddit opperden gebruikers dat de scanstoring een neveneffect was van een haastige aanpassing om ShieldBreak af te remmen. Microsoft heeft dat verband niet bevestigd en benadrukt dat gelijktijdigheid geen bewijs van een oorzakelijk verband is.

Wanneer kwam de oplossing?

Microsoft bracht Security Intelligence-update 1.457.236.0 uit via Windows Update, waarmee scans op veel apparaten weer normaal afrondden. Bij een deel van de gebruikers was een nieuwere versie, 1.457.238.0, nodig voordat een Quick Scan weer succesvol werd voltooid. Een apart Microsoft-bulletin over het incident volgde niet direct; de betrouwbaarste manier om te controleren of het probleem is opgelost, blijft een daadwerkelijk afgeronde scan na de nieuwste update, in plaats van te vertrouwen op een versienummer.

Status van het ShieldBreak-lek

Voor ShieldBreak zelf is nog geen patch beschikbaar. Microsoft laat weten de melding te onderzoeken. Het lek is getest op Windows 11 25H2 (inclusief het Canary-kanaal) en Windows Server 2025; volgens de onderzoeker zijn ook Windows 10 en de bijbehorende serverversies kwetsbaar, al is dat niet apart bevestigd. Misbruik vereist wel lokale toegang tot een systeem waarop Defender actief is.

Wat betekent dit voor gebruikers?

Voor de meeste thuisgebruikers en beheerders is het advies simpel: zorg dat Windows Update volledig is bijgewerkt, zodat de nieuwste Security Intelligence-update automatisch binnenkomt. Een mislukte scan is op zichzelf geen bewijs van een infectie; in dit geval ging het om een bug in de scanmodule zelf. Wie ondanks een update geen scan aan de praat krijgt, kan tijdelijk een tweede, onafhankelijke antivirusoplossing gebruiken totdat Defender weer normaal werkt. Voor het ShieldBreak-lek geldt vooralsnog geen directe reden tot paniek, omdat misbruik lokale toegang vereist en er geen meldingen zijn van actief misbruik in het wild.

Wat raden wij aan?

Houd Windows Update actief en controleer na een storing altijd of een scan daadwerkelijk wordt afgerond. Beheerders die Defender for Endpoint gebruiken, doen er goed aan de scanstatus centraal te monitoren totdat Microsoft een officieel bulletin publiceert over zowel de definitiebug als het ShieldBreak-lek.

Wat kun je hieruit meenemen?

De storing rond Windows Defender laat zien hoe kwetsbaar ook beveiligingssoftware zelf is voor een slecht uitgerolde update: een reeks definitie-updates zorgde er begin deze week voor dat scans op grote schaal vastliepen, terwijl gebruikers juist op die scans vertrouwen om zeker te weten dat hun systeem schoon is. Microsoft heeft het probleem inmiddels verholpen met een nieuwere Security Intelligence-update, maar niet elk apparaat herstelde meteen na de eerste fix.

Los daarvan blijft het ShieldBreak-lek een openstaand aandachtspunt: een niet-gepatchte kwetsbaarheid die SYSTEM-rechten kan opleveren wanneer Defender actief is. Een direct, bevestigd verband tussen beide incidenten is er niet, maar de samenloop onderstreept waarom het belangrijk blijft om updates snel te installeren en de status van beveiligingssoftware te controleren, ook wanneer die software zelf de bron van het probleem lijkt te zijn.

Volgende lezen

Windows 11-update KB5121003 breekt games, Microsoft onderzoekt