مایکروسافت روز چهارشنبه وصلهای برای رفع یک آسیبپذیری روز صفر در موتور امنیتی Windows Defender منتشر کرد؛ اما به گفته محققی که این نقص را کشف کرده، این وصله ممکن است باعث شود رایانههای ویندوز فایلهایی به قدری بزرگ بنویسند که تمام فضای دیسک موجود مصرف شود.
این آسیبپذیری که با نام RoguePlanet و شناسه CVE-2026-50656 ردیابی میشود، نخستین بار در ماه ژوئن توسط محققی با نام مستعار NightmareEclipse همراه با کد بهرهبرداری آن افشا شد. این نقص به مهاجمان از راه دور اجازه میدهد کنترل مدیریتی سیستمهای Windows 10 و Windows 11 را به دست آورند، حتی زمانی که محافظت بیدرنگ غیرفعال شده باشد.
نوشتن فایلهایی با اندازه نامحدود
مایکروسافت اعلام کرد که این آسیبپذیری را با بهروزرسانی موتور محافظت از بدافزار خود (Microsoft Malware Protection Engine) که توسط آنتیویروس Defender استفاده میشود، وصله کرده است. این بهروزرسانی بهطور خودکار و بدون نیاز به اقدام کاربر دانلود و نصب خواهد شد. علاوه بر وصله اصلی، این بهروزرسانی شامل «بهروزرسانیهای دفاعی عمیق» نیز هست که برای بهبود ویژگیهای امنیتی طراحی شدهاند.
اما NightmareEclipse در پستی روز پنجشنبه هشدار داد که همین افزودههای دفاعی عمیق رفتاری ایجاد میکنند که میتواند به مهاجمان اجازه دهد با نوشتن حجم عظیمی از داده بر روی هارد دیسک، تمام فضای موجود را تخلیه کنند. به گفته این محقق، اقدامات کاهشی جدید در فایل mpengine.dll (درایور مرتبط با موتور محافظت از بدافزار مایکروسافت) در برخی موارد باعث نشت ۸ بایت داده هنگام تلاش برای باز کردن یک فایل میشود. همچنین قابلیت جدید در سرویس ابری SpyNet که برای ارسال گزارشهای مربوط به نرمافزارهای مشکوک به مایکروسافت استفاده میشود، در این رفتار ناخواسته نقش دارد.
به طور معمول، Windows Defender محدودیتهای سختگیرانهای برای اندازه فایلهایی که در هنگام اسکن و قرنطینه روی دیسک نوشته میشوند اعمال میکند. NightmareEclipse توضیح داد: «این پیادهسازی منطقی است، زیرا قرنطینه کردن یک فایل بزرگ باعث میشود Defender تمام فضای دیسک موجود را مصرف کند. اما من یک استثنای کوچک برای این قانون پیدا کردم: ظاهراً توابع SpyNet در mpengine.dll واقعاً میخواهند یک کپی محلی از فایل Zone.Identifier ADS نگه دارند و مهم نیست که این فایل چقدر بزرگ باشد، Windows Defender آن را به هر حال در حافظه پنهان محلی ذخیره میکند.»
این محقق ناشناس پیش از این نیز چندین آسیبپذیری روز صفر دیگر را منتشر کرده بود که مایکروسافت را مجبور به توسعه فوری وصلهها کرده است. این یافته جدید نشان میدهد که حتی وصلههای امنیتی نیز ممکن است عوارض جانبی غیرمنتظرهای داشته باشند. مایکروسافت هنوز به این گزارش واکنش رسمی نشان نداده است.
برای اطلاعات بیشتر میتوانید به مرکز پاسخگویی امنیتی مایکروسافت مراجعه کنید.





