Microsoft je u srijedu objavio zakrpu kako bi ispravio ranjivost zero-day u svom Defender sigurnosnom sustavu, koja može uzrokovati da Windows uređaji zapisuju datoteke dovoljno velike da potpuno potroše dostupni prostor na disku, izjavio je istraživač koji je otkrio ovu grešku.
Ranjivost označena kao RoguePlanet, s oznakom CVE-2026-50656, postala je poznata u lipnju kada je istraživač pod pseudonimom NightmareEclipse objavio informacije o njoj zajedno s kodom za eksploataciju. Ova ranjivost omogućava udaljenim napadačima dobivanje administratorske kontrole nad Windows 10 i Windows 11 uređajima, čak i kada je zaštita u stvarnom vremenu onemogućena. Tijekom proteklih nekoliko mjeseci, anonimni istraživač objavio je nekoliko drugih zero-day ranjivosti koje su natjerale Microsoft da hitno razvije zakrpe.
Microsoft je u srijedu izjavio da je ispravio RoguePlanet ažuriranjem Microsoft Malware Protection Engine-a, koji koristi Defender antivirusna aplikacija. Ova zakrpa bit će automatski preuzeta i instalirana bez potrebe za radnjama korisnika. Ažuriranje iz srijede također uključuje “ažuriranja za dubinsku obranu kako bi se poboljšale sigurnosne značajke.”
U objavi u četvrtak, NightmareEclipse je izjavio da dodatna ažuriranja za dubinsku obranu stvaraju ponašanje koje može omogućiti napadačima da iscrpe sav dostupni prostor na tvrdom disku upisivanjem ogromne količine podataka. Novoinstalirane mitigacije stvaraju problem u mpengine.dll, upravljačkom programu povezanom s Microsoft Malware Protection Engine-om, koji u nekim slučajevima uzrokuje curenje 8 bajtova podataka prilikom pokušaja otvaranja datoteke. Nova funkcionalnost u SpyNet-u, usluzi u oblaku koja omogućava Microsoft Security Essentials ili Forefront Endpoint Protection slanje izvješća o sumnjivom softveru i programima Microsoftu, također igra ulogu u potencijalnom ponašanju masovnog pisanja datoteka.
Defender obično postavlja stroga ograničenja na veličinu datoteke koja se može zapisati na disk prilikom skeniranja i stavljanja u karantenu uređaja. “Ova implementacija ima smisla, jer će stavljanje velike datoteke u karantenu uzrokovati da Defender potpuno iscrpi dostupni prostor na disku,” napisao je istraživač. “Pronašao sam malu iznimku od ovog pravila, očito funkcije spynet u mpengine.dll zaista žele zadržati lokalnu kopiju Zone.Identifier ADS datoteke i nije važno kolika je ova datoteka, Windows Defender će je lokalno pohraniti u svakom slučaju.”



