Microsoft'un Çarşamba günü Defender güvenlik motorundaki bir sıfır gün açığını düzeltmek için yayınladığı yama, Windows makinelerinde mevcut disk alanını tamamen tüketecek kadar büyük dosyalar yazılmasına neden olabiliyor. Açığı keşfeden araştırmacı bu durumu doğruladı.
RoguePlanet olarak izlenen ve CVE-2026-50656 koduyla bilinen güvenlik açığı, ilk kez Haziran ayında NightmareEclipse takma adını kullanan bir araştırmacı tarafından kamuoyuna duyuruldu. Araştırmacı, açığı ve onu kullanmaya yarayan kodu yayınladı. Bu açık, uzaktaki saldırganların Windows 10 ve Windows 11 makinelerinde, gerçek zamanlı koruma devre dışı bırakılmış olsa bile, yönetici kontrolü ele geçirmesine olanak tanıyor. Geçtiğimiz aylarda anonim araştırmacı, Microsoft'u yama geliştirmek için zorlayan bir dizi başka sıfır gün açığı daha yayınlamıştı.
Sınırsız Boyutta Dosya Yazma
Microsoft Çarşamba günü yaptığı açıklamada, RoguePlanet açığını Defender antivirüs uygulaması tarafından kullanılan Microsoft Kötü Amaçlı Yazılım Koruma Motoru'na (Microsoft Malware Protection Engine) yönelik bir güncellemeyle kapattığını duyurdu. Düzeltme, kullanıcıların herhangi bir işlem yapmasına gerek kalmadan otomatik olarak indirilip yüklenecek. Çarşamba günkü güncelleme ayrıca "güvenlikle ilgili özellikleri iyileştirmeye yönelik derinlemesine savunma güncellemeleri" de içeriyor.
NightmareEclipse Perşembe günü yayınladığı bir yazıda, derinlemesine savunma eklemelerinin, saldırganların sabit sürücüye büyük miktarda veri yazarak tüm kullanılabilir alanı tüketmesine olanak tanıyabilecek bir davranışa yol açtığını söyledi. Yeni eklenen hafifletme önlemleri, mpengine.dll dosyasında bir sorun yaratıyor. Bu dosya, Microsoft Kötü Amaçlı Yazılım Koruma Motoru ile ilişkili sürücü. Bazı durumlarda bir dosyayı açmaya çalışırken 8 baytlık veri sızıntısına neden oluyor. Microsoft Security Essentials veya Forefront Endpoint Protection'ın şüpheli yazılımlar ve programlar hakkında Microsoft'a rapor göndermesini sağlayan bir bulut hizmeti olan SpyNet'teki yeni işlevsellik de potansiyel toplu dosya yazma davranışında rol oynuyor.
Defender normalde bir makineyi tararken ve karantinaya alırken diske yazılabilecek dosya boyutuna katı sınırlar koyar. Araştırmacı, "Bu uygulama mantıklı çünkü büyük bir dosyayı karantinaya almak Defender'ın mevcut disk alanını tamamen tüketmesine neden olur. Bu kuralın küçük bir istisnasını buldum. Görünüşe göre mpengine.dll'deki spynet işlevleri Zone.Identifier ADS dosyasının yerel bir kopyasını saklamak istiyor ve bu dosyanın ne kadar büyük olduğu önemli değil; Windows Defender yine de onu yerel olarak önbelleğe alıyor." ifadelerini kullandı.