مایکروسافت روز چهارشنبه وصله‌ای برای رفع یک آسیب‌پذیری روز صفر در موتور امنیتی Windows Defender منتشر کرد؛ اما به گفته محققی که این نقص را کشف کرده، این وصله ممکن است باعث شود رایانه‌های ویندوز فایل‌هایی به قدری بزرگ بنویسند که تمام فضای دیسک موجود مصرف شود.

این آسیب‌پذیری که با نام RoguePlanet و شناسه CVE-2026-50656 ردیابی می‌شود، نخستین بار در ماه ژوئن توسط محققی با نام مستعار NightmareEclipse همراه با کد بهره‌برداری آن افشا شد. این نقص به مهاجمان از راه دور اجازه می‌دهد کنترل مدیریتی سیستم‌های Windows 10 و Windows 11 را به دست آورند، حتی زمانی که محافظت بی‌درنگ غیرفعال شده باشد.

نوشتن فایل‌هایی با اندازه نامحدود

مایکروسافت اعلام کرد که این آسیب‌پذیری را با به‌روزرسانی موتور محافظت از بدافزار خود (Microsoft Malware Protection Engine) که توسط آنتی‌ویروس Defender استفاده می‌شود، وصله کرده است. این به‌روزرسانی به‌طور خودکار و بدون نیاز به اقدام کاربر دانلود و نصب خواهد شد. علاوه بر وصله اصلی، این به‌روزرسانی شامل «به‌روزرسانی‌های دفاعی عمیق» نیز هست که برای بهبود ویژگی‌های امنیتی طراحی شده‌اند.

نمایش تصویری از یک حمله سایبری به سیستم ویندوز

اما NightmareEclipse در پستی روز پنجشنبه هشدار داد که همین افزوده‌های دفاعی عمیق رفتاری ایجاد می‌کنند که می‌تواند به مهاجمان اجازه دهد با نوشتن حجم عظیمی از داده بر روی هارد دیسک، تمام فضای موجود را تخلیه کنند. به گفته این محقق، اقدامات کاهشی جدید در فایل mpengine.dll (درایور مرتبط با موتور محافظت از بدافزار مایکروسافت) در برخی موارد باعث نشت ۸ بایت داده هنگام تلاش برای باز کردن یک فایل می‌شود. همچنین قابلیت جدید در سرویس ابری SpyNet که برای ارسال گزارش‌های مربوط به نرم‌افزارهای مشکوک به مایکروسافت استفاده می‌شود، در این رفتار ناخواسته نقش دارد.

به طور معمول، Windows Defender محدودیت‌های سخت‌گیرانه‌ای برای اندازه فایل‌هایی که در هنگام اسکن و قرنطینه روی دیسک نوشته می‌شوند اعمال می‌کند. NightmareEclipse توضیح داد: «این پیاده‌سازی منطقی است، زیرا قرنطینه کردن یک فایل بزرگ باعث می‌شود Defender تمام فضای دیسک موجود را مصرف کند. اما من یک استثنای کوچک برای این قانون پیدا کردم: ظاهراً توابع SpyNet در mpengine.dll واقعاً می‌خواهند یک کپی محلی از فایل Zone.Identifier ADS نگه دارند و مهم نیست که این فایل چقدر بزرگ باشد، Windows Defender آن را به هر حال در حافظه پنهان محلی ذخیره می‌کند.»

نمودار نشان‌دهنده مصرف دیسک توسط Windows Defender

این محقق ناشناس پیش از این نیز چندین آسیب‌پذیری روز صفر دیگر را منتشر کرده بود که مایکروسافت را مجبور به توسعه فوری وصله‌ها کرده است. این یافته جدید نشان می‌دهد که حتی وصله‌های امنیتی نیز ممکن است عوارض جانبی غیرمنتظره‌ای داشته باشند. مایکروسافت هنوز به این گزارش واکنش رسمی نشان نداده است.

برای اطلاعات بیشتر می‌توانید به مرکز پاسخ‌گویی امنیتی مایکروسافت مراجعه کنید.