Microsoft corrige el falso aviso de “Defender está desactivado”: qué actualización necesitas
Microsoft corrige el falso aviso de que Defender está desactivado con la plataforma 4.18.26080.4. El fallo afectaba a Windows 10, 11 y Server.
Microsoft ha corregido el problema que hacía que Windows mostrara falsamente avisos indicando que Microsoft Defender Antivirus estaba desactivado aunque la protección continuara funcionando correctamente. La solución llega mediante la versión 4.18.26080.4 de la plataforma de Microsoft Defender Antivirus, publicada el 17 de septiembre de 2026.
El error afectaba a equipos con Windows 10, Windows 11 y diferentes versiones de Windows Server. Microsoft explica que las notificaciones podían aparecer al iniciar Windows y repetirse posteriormente de forma intermitente, incluso aunque el usuario hubiera desactivado las notificaciones correspondientes.
La corrección no forma parte de una nueva definición de virus convencional ni depende de KB5124008. Se distribuye como una actualización de la plataforma antimalware de Defender mediante KB4052623.
El antivirus seguía funcionando aunque Windows dijera que estaba desactivado
El aspecto más importante del problema es que el mensaje no reflejaba el estado real de Microsoft Defender.
Microsoft confirma que, en los equipos afectados, Defender seguía activo y funcionando correctamente. Los controles del sistema mostraban la protección habilitada y el antivirus continuaba realizando sus funciones normales.
El fallo estaba en las notificaciones que indicaban erróneamente que Microsoft Defender Antivirus estaba apagado.
Por tanto, recibir el mensaje no significaba automáticamente que el equipo hubiera quedado sin protección.
El problema comenzó a finales de agosto
Microsoft abrió oficialmente la incidencia el 28 de agosto de 2026, después de que comenzaran a aparecer reportes de usuarios y administradores.
Los afectados podían ver mensajes como:
- Microsoft Defender Antivirus is turned off.
- Avisos solicitando activar la protección antivirus.
- Notificaciones repetidas después de iniciar Windows.
En algunos casos, los avisos reaparecían incluso después de modificar la configuración de notificaciones del sistema.
Microsoft marcó finalmente el problema como resuelto el 17 de septiembre.
La actualización que necesitas es Defender Platform 4.18.26080.4
La versión que contiene la corrección es Microsoft Defender Antivirus Platform 4.18.26080.4.
Microsoft la distribuye mediante el paquete KB4052623, que corresponde a las actualizaciones de la plataforma antimalware de Defender.
En Microsoft Update Catalog aparece como:
Update for Microsoft Defender Antivirus antimalware platform – KB4052623 (Version 4.18.26080.4).
La compilación fue publicada el 17 de septiembre y sustituye a versiones anteriores de la plataforma que podían mostrar el falso aviso.
KB4052623 y 4.18.26080.4 no son dos actualizaciones diferentes
Los dos números pueden resultar confusos, pero describen aspectos diferentes de la misma actualización.
- KB4052623 es el identificador que Microsoft utiliza para el paquete de actualización de la plataforma de Defender.
- 4.18.26080.4 es la versión concreta de la plataforma instalada después de aplicar la actualización que contiene la solución.
KB4052623 se reutiliza a lo largo del tiempo para distribuir nuevas versiones de la plataforma antimalware, por lo que simplemente comprobar que el equipo tiene alguna versión de KB4052623 no es suficiente.
Para este fallo concreto, la referencia importante es 4.18.26080.4 o una versión posterior.
No es lo mismo que actualizar las definiciones de virus
Microsoft Defender recibe diferentes tipos de actualizaciones y no conviene confundirlos.
Los principales componentes son:
- Plataforma: contiene los archivos y componentes principales del servicio Microsoft Defender Antivirus.
- Motor: es el componente utilizado para analizar archivos y detectar amenazas.
- Security Intelligence: incluye las firmas y datos que permiten reconocer malware y otras amenazas.
La corrección del falso aviso pertenece a la plataforma.
Por tanto, una versión de Security Intelligence que comience por 1.xxx no sirve para saber si este error concreto está corregido.
Cómo comprobar la versión de Microsoft Defender instalada
Microsoft documenta una forma directa de consultar la versión de la plataforma mediante PowerShell.
Abre PowerShell como administrador y ejecuta:
Get-MpComputerStatus | Format-Table AMProductVersion
El valor mostrado en AMProductVersion corresponde a la versión de la plataforma de Microsoft Defender Antivirus.
Para tener la corrección del falso aviso, debería aparecer:
4.18.26080.4 o una versión posterior.
Cómo comprobar las firmas sin confundirlas con la plataforma
Si quieres consultar también la versión de las definiciones de seguridad, el comando es diferente:
Get-MpComputerStatus | Format-Table AntivirusSignatureVersion
El número obtenido aquí corresponde a Security Intelligence y cambia con mucha más frecuencia.
También puedes comprobar el motor con:
Get-MpComputerStatus | Format-Table AMEngineVersion
Estos tres valores tienen funciones diferentes. Para el problema de la notificación falsa, el dato relevante es AMProductVersion.
Cómo recibir la corrección
En la mayoría de equipos no es necesario descargar manualmente KB4052623.
Microsoft distribuye las actualizaciones de la plataforma Defender mediante sus mecanismos habituales, incluidos:
- Windows Update.
- Microsoft Update.
- WSUS en entornos administrados.
- Microsoft Configuration Manager y otros sistemas empresariales compatibles.
En un PC doméstico, el primer paso debería ser abrir Configuración > Windows Update, buscar actualizaciones y dejar que Windows instale los paquetes disponibles.
Después puede comprobarse la versión mediante PowerShell.
No necesitas reinstalar Defender ni modificar el registro
Microsoft no requiere reinstalar Windows Security, borrar Defender ni aplicar cambios manuales en el registro para solucionar este problema.
La solución es instalar la plataforma 4.18.26080.4 o posterior.
Esto es especialmente relevante porque los avisos podían hacer pensar que el antivirus estaba realmente roto cuando la protección seguía funcionando.
No es recomendable desactivar servicios, modificar políticas o descargar supuestas herramientas de reparación desde fuentes externas para resolver un fallo que Microsoft ya ha corregido oficialmente.
Qué versiones de Windows estaban afectadas
Microsoft indica que la incidencia podía observarse en cualquier versión de Windows o Windows Server que ejecutara Microsoft Defender Antivirus con las actualizaciones afectadas.
Entre las plataformas enumeradas oficialmente están:
- Windows 11 26H1.
- Windows 11 25H2.
- Windows 11 24H2.
- Windows 11 23H2.
- Windows 10 22H2.
- Windows 10 21H2.
- Windows 10 Enterprise LTSC 2019.
- Windows 10 Enterprise LTSC 2016.
- Windows Server 2025.
- Windows Server 2022.
- Windows Server 2019.
- Windows Server 2016.
- Windows Server 2012 R2.
- Windows Server 2012.
El alcance explica por qué el problema generó especial confusión también en entornos empresariales, donde un mismo administrador podía recibir avisos falsos en numerosos equipos.
No fue un fallo provocado por KB5124008
El momento en el que aparecieron las notificaciones coincide con varias incidencias recientes de Windows, pero Microsoft no atribuye este caso a KB5124008.
La entrada oficial de Windows Release Health muestra Originating update: N/A y describe el problema como relacionado con las últimas actualizaciones de Microsoft Defender Antivirus.
Esto lo diferencia de los problemas de septiembre vinculados a KB5124008, como Remote Desktop Services, Plan9, determinados dispositivos USB Audio y los fallos de confianza de dominio asociados a Machine Identity Isolation.
La solución también es distinta: para el falso aviso de Defender no hace falta instalar un parche acumulativo de Windows específico, sino recibir la plataforma actualizada del antivirus.
Qué hacer si todavía aparece el aviso después de actualizar
Si Windows sigue mostrando que Defender está desactivado, comprueba primero la versión instalada.
Si AMProductVersion continúa mostrando una versión anterior a 4.18.26080.4, el equipo todavía no ha recibido la corrección.
Si ya ejecuta 4.18.26080.4 o una versión posterior y el aviso continúa apareciendo repetidamente, conviene comprobar también el estado real del antivirus.
Desde PowerShell puede consultarse con:
Get-MpComputerStatus | Select-Object AntivirusEnabled, RealTimeProtectionEnabled, AMProductVersion
En condiciones normales, AntivirusEnabled y RealTimeProtectionEnabled deberían aparecer como True cuando Microsoft Defender Antivirus está activo.
Si esos valores indican que la protección está realmente desactivada, ya no estaríamos ante el falso aviso descrito por Microsoft y habría que investigar una causa distinta.
Un antivirus de terceros puede cambiar el estado de Defender
También hay que tener en cuenta que Microsoft Defender puede adoptar un estado diferente cuando Windows detecta otro antivirus compatible instalado y registrado correctamente.
Por tanto, no todos los mensajes relacionados con Defender tienen necesariamente su origen en este bug.
La incidencia corregida por 4.18.26080.4 es específica: Windows indicaba que Defender estaba desactivado mientras el antivirus realmente seguía activo y sus ajustes lo mostraban como habilitado.
La versión anterior de agosto era 4.18.26080.3
Microsoft había distribuido previamente la plataforma 4.18.26080.3 correspondiente al ciclo de agosto de 2026.
La revisión 4.18.26080.4 publicada el 17 de septiembre introduce la corrección necesaria para las notificaciones incorrectas.
Por eso una diferencia aparentemente pequeña en el último número de versión resulta importante en este caso.
Qué deben hacer los usuarios afectados
Si has estado recibiendo desde finales de agosto mensajes indicando que Microsoft Defender estaba desactivado pese a comprobar que la protección funcionaba, no necesitas aplicar una solución manual compleja.
Busca actualizaciones de Windows y verifica que la plataforma de Defender sea 4.18.26080.4 o posterior.
La actualización se identifica mediante KB4052623, pero no debe confundirse con las actualizaciones de firmas o Security Intelligence que Microsoft Defender descarga con mucha más frecuencia.
Con esta versión, Microsoft marca oficialmente el problema como resuelto en Windows 10, Windows 11 y Windows Server.