Суперечка між NightmareEclipse та Microsoft, схоже, не вщухає.
Патч, випущений Microsoft у середу для усунення вразливості нульового дня в механізмі безпеки Defender, може спричинити запис файлів на машинах Windows, розмір яких повністю вичерпає дисковий простір, заявив дослідник, який виявив цю вразливість.
RoguePlanet, відомий як CVE-2026-50656, набув публічного розголосу в червні, коли NightmareEclipse, псевдонім дослідника, розкрив його разом із кодом для експлуатації. Вразливість дозволяє віддаленим зловмисникам отримати адміністративний контроль над машинами Windows 10 та Windows 11, навіть якщо захист у реальному часі було вимкнено. Протягом останніх кількох місяців анонімний дослідник опублікував кілька інших вразливостей нульового дня, які змусили Microsoft поспішати з розробкою патчів.
Запис файлів необмеженого розміру
Microsoft заявила в середу, що виправила RoguePlanet оновленням Microsoft Malware Protection Engine, яке використовується антивірусною програмою Defender. Виправлення буде завантажено та встановлено автоматично, без необхідності дій з боку користувачів. Оновлення також включає «додаткові рівні захисту для покращення функцій безпеки».
У дописі в четвер NightmareEclipse заявив, що впроваджені засоби захисту призводять до поведінки, яка може дозволити зловмисникам вичерпати весь доступний простір на жорсткому диску, записуючи на нього величезні обсяги даних. Нові пом’якшення створюють проблему в mpengine.dll, драйвері, пов’язаному з Microsoft Malware Protection Engine, який у деяких випадках призводить до витоку 8 байтів даних під час спроби відкрити файл. Нова функціональність SpyNet, хмарної служби, яка дозволяє Microsoft Security Essentials або Forefront Endpoint Protection надсилати звіти про підозріле програмне забезпечення та програми до Microsoft, також відіграє роль у потенційній масовій записі файлів.
Defender зазвичай встановлює жорсткі обмеження на максимальний розмір файлу, який може бути записаний на диск під час сканування та поміщення файлів у карантин.
«Ця реалізація має сенс, оскільки карантин величезного файлу призведе до повного вичерпання доступного дискового простору Defender», — написав дослідник. «Я знайшов невеликий виняток із цього правила: очевидно, функції spynet в mpengine.dll дійсно хочуть [sic] зберегти локальну копію файлу Zone.Identifier ADS, і незалежно від того, наскільки великий цей файл, Windows Defender все одно кешуватиме його локально».
Zone.Identifier — це прихований файл метаданих, іноді його називають альтернативним потоком даних, який Windows автоматично пов’язує з файлами, завантаженими з Інтернету або отриманими електронною поштою чи іншими зовнішніми джерелами. Потік даних дозволяє Windows позначати походження файлу та зону безпеки, яку він має отримати.
NightmareEclipse заявив, що зловмисник може викликати цю поведінку, використовуючи Server Message Block, протокол зв’язку для спільного використання файлів у локальній мережі Windows. Дослідник пояснив:
Для експлуатації потрібна спеціальна конфігурація: власний SMB-сервер, який оброблятиме запити від Windows Defender. SMB-сервер повинен надавати шкідливий файл (хорошим прикладом є виконуваний файл mimikatz), за яким слідує величезний файл ADS (хорошим прикладом є mimikatz.exe:Zone.Identifier). Під час відповіді на запити читання SMB-сервер у певний момент ніколи не повинен відповідати на запит читання, але зберігати з’єднання активним. Це призведе до зависання Defender і збереження блокування файлів, які займають увесь дисковий простір.
Очевидно, це не призведе до збою машини, але Windows не поводитиметься належним чином із повним диском: багато програм і служб будуть випадково аварійно завершувати роботу.
Microsoft заявила в електронному листі, що їй відомо про звіт і вона проводить розслідування.
NightmareEclipse та Microsoft перебувають у стані напруженої суперечки щонайменше з травня, коли дослідник заявив, що Microsoft тихо виправила вразливість, яку дослідник приватно повідомив. Наступними тижнями дослідник опублікував деталі та код експлуатації для кількох вразливостей до того, як Microsoft встигла їх виправити. Microsoft, у свою чергу, публічно критикувала дослідника за «безвідповідальне» розкриття вразливостей і натякнула на можливість судового позову. Після суспільного осуду Microsoft відступила та пообіцяла не вживати таких правових заходів.
Четверговий залп свідчить про те, що суперечка ще не вирішена.
Допис оновлено 13 липня 2026 року, щоб додати відповідь від Microsoft.
Дізнатися більше на: arstechnica.com
