Суперечка між NightmareEclipse та Microsoft, схоже, не закінчиться найближчим часом.
Патч, випущений Microsoft у середу для усунення вразливості нульового дня в механізмі безпеки Defender, може призвести до того, що машини з Windows створюватимуть файли настільки великі, що повністю заповнять доступний дисковий простір, заявив дослідник, який виявив цю вразливість.
RoguePlanet, відстежуваний як CVE-2026-50656, став публічно відомим у червні, коли NightmareEclipse, псевдонім дослідника, розкрив його разом із кодом для його експлуатації. Вразливість дозволяє віддаленим зловмисникам отримати адміністративний контроль над комп’ютерами з Windows 10 і Windows 11, навіть якщо захист у реальному часі було вимкнено. За останні кілька місяців анонімний дослідник опублікував кілька інших вразливостей нульового дня, які змусили Microsoft поспішно розробляти виправлення.
Створення файлів необмеженого розміру
Microsoft повідомила в середу, що виправила RoguePlanet оновленням Microsoft Malware Protection Engine, який використовується антивірусним додатком Defender. Виправлення буде автоматично завантажено та встановлено без необхідності будь-яких дій з боку користувачів. Оновлення від середи також включає “оновлення захисту для покращення функцій, пов’язаних із безпекою”.
У дописі в четвер NightmareEclipse зазначив, що доповнення для захисту призводять до поведінки, яка може дозволити зловмисникам вичерпати весь доступний простір на жорсткому диску, записуючи на нього величезні обсяги даних. Нещодавно додані засоби пом’якшення створюють проблему в mpengine.dll, драйвері, пов’язаному з Microsoft Malware Protection Engine, який у деяких випадках призводить до витоку 8 байтів даних під час спроби відкрити файл. Нова функціональність у SpyNet, хмарній службі, яка дозволяє Microsoft Security Essentials або Forefront Endpoint Protection надсилати звіти про підозріле програмне забезпечення та програми до Microsoft, також відіграє роль у потенційній масовій записі файлів.
Defender зазвичай встановлює жорсткі обмеження на максимальний розмір файлу, який може бути записаний на диск під час сканування та карантину машини.
«Ця реалізація має сенс, оскільки карантин величезного файлу призведе до того, що Defender повністю вичерпає доступний дисковий простір», — написав дослідник. «Я знайшов невеликий виняток із цього правила: очевидно, функції spynet у mpengine.dll дуже хочуть зберегти локальну копію файлу Zone.Identifier ADS, і незалежно від того, наскільки великий цей файл, Windows Defender все одно кешуватиме його локально».
Zone.Identifier — це прихований файл метаданих, іноді його називають альтернативним потоком даних (ADS), який Windows автоматично пов’язує з файлами, завантаженими з Інтернету або отриманими електронною поштою чи іншими зовнішніми джерелами. Потік даних дозволяє Windows позначати походження файлу та зону безпеки, яку він має отримати.
NightmareEclipse заявив, що зловмисник може спровокувати таку поведінку за допомогою Server Message Block, комунікаційного протоколу для обміну файлами в локальній мережі Windows. Дослідник пояснив:
Для експлуатації знадобиться спеціальне налаштування: потрібен користувацький SMB-сервер, який оброблятиме запити від Windows Defender; SMB-сервер повинен надавати шкідливий файл (хорошим прикладом є виконуваний файл mimikatz), за яким слідує величезний файл ADS (хорошим прикладом є mimikatz.exe:Zone.Identifier). У процесі відповіді на запити читання SMB-сервер у певний момент ніколи не повинен відповідати на запит читання, але підтримувати з’єднання активним. Це призведе до зависання Defender і блокування файлів, що займають увесь дисковий простір.
Очевидно, це не призведе до збою машини, але Windows не буде належним чином працювати з повним диском, багато програм і служб будуть випадково вимикатися.
Microsoft повідомила в електронному листі, що їй відомо про звіт і вона проводить розслідування.
NightmareEclipse і Microsoft перебувають у гарячій суперечці щонайменше з травня, коли дослідник заявив, що Microsoft тихо виправила вразливість, про яку дослідник повідомляв приватно. У наступні тижні дослідник опублікував деталі та код експлуатації для кількох вразливостей, перш ніж Microsoft встигла їх виправити. Microsoft, у свою чергу, публічно критикувала дослідника за “безвідповідальне” розкриття вразливостей і зробила завуальоване посилання на можливість судових дій. Після суспільного резонансу Microsoft відмовилася від своїх намірів і пообіцяла, що судових дій не буде.
Четверговий залп свідчить про те, що суперечка ще не вирішена.
Пост оновлено 13 липня 2026 року, щоб додати відповідь від Microsoft.
Ден Гудін
Старший редактор з питань безпеки
Ден Гудін є старшим редактором з питань безпеки в Ars Technica, де він курує висвітлення шкідливого програмного забезпечення, комп’ютерного шпигунства, ботнетів, апаратного злому, шифрування та паролів. У вільний час він захоплюється садівництвом, кулінарією та сценою незалежної музики. Ден проживає в Сан-Франциско. Слідкуйте за ним тут на Mastodon і тут на Bluesky. Зв’яжіться з ним через Signal за номером DanArs.82.
45 Коментарів
За матеріалами: arstechnica.com
