Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

Windows Defender'ın 'RoguePlanet' Yaması Yeni Bir Tehlikeyi Beraberinde Getirdi

Mercek360 Editor9 Temmuz 20260
Windows Defender'ın 'RoguePlanet' Yaması Yeni Bir Tehlikeyi Beraberinde Getirdi

Windows Defender'ın güvenlik motorunda tespit edilen ve 'RoguePlanet' (CVE-2026-50656) olarak izlenen kritik bir sıfırıncı gün (zero-day) açığı, güvenlik dünyasında yeni bir tartışmanın fitilini ateşledi. NightmareEclipse adını kullanan bir araştırmacı tarafından Haziran ayında ifşa edilen bu açık, gerçek zamanlı koruma kapalı olsa dahi saldırganların Windows 10 ve Windows 11 sistemlerinde yönetici yetkileri kazanmasına olanak tanıyordu. Microsoft, bu tehdidi bertaraf etmek amacıyla Çarşamba günü 'Microsoft Malware Protection Engine' için bir yama yayınladı. Ancak, yamanın uygulanmasının hemen ardından NightmareEclipse, savunma derinliği (defense-in-depth) güncellemelerinin yeni bir soruna kapı araladığını iddia etti.

Araştırmacıya göre, yeni yama ile sisteme dahil edilen güvenlik iyileştirmeleri, kötü niyetli aktörlerin sabit diskteki tüm alanı tüketecek şekilde devasa miktarda veri yazmasına neden olabiliyor. Söz konusu problem, Microsoft'un güvenlik motoruyla ilişkili olan 'mpengine.dll' sürücüsündeki yeni mitigasyonlardan kaynaklanıyor. Bu dosya, bir dosyayı açmaya çalışırken bazen 8 baytlık veri sızıntısına neden oluyor. Bunun yanı sıra, şüpheli yazılımları Microsoft'a raporlayan 'SpyNet' bulut hizmetindeki yeni işlevsellikler de bu veri yazma döngüsünde rol oynuyor.

Normal şartlar altında Windows Defender, tarama ve karantina işlemleri sırasında yazılacak dosya boyutuna katı sınırlar koymaktadır. NightmareEclipse, sistemin 'Zone.Identifier' adlı alternatif veri akışı (ADS) dosyalarını yönetme biçiminde bir istisna bulunduğunu belirtiyor. Windows, internetten indirilen veya harici kaynaklardan gelen dosyalara eklediği bu gizli meta veriyi, Defender'ın dosya boyutu sınırlamalarından bağımsız olarak yerel önbelleğe alabiliyor. Bu durum, saldırganların sınırsız boyutta veri yazmasına imkan tanıyor.

Araştırmacı, bu açığın sömürülmesi için gereken teknik senaryoyu şu şekilde detaylandırdı:

  • Saldırganın, Windows Defender'dan gelen istekleri karşılayacak özel bir SMB (Server Message Block) sunucusuna ihtiyacı vardır.
  • SMB sunucusu, önce mimikatz gibi kötü amaçlı bir çalıştırılabilir dosya, ardından bu dosyaya bağlı devasa bir 'Zone.Identifier' ADS dosyası sunmalıdır.
  • Sunucu, okuma isteğine yanıt vermek yerine bağlantıyı açık tutarak Defender'ı bekletmeli ve dosyayı kilitlemelidir.

Bu süreç, Windows Defender'ın asılı kalmasına ve disk alanını kilitlemesine neden olmaktadır. Sonuç olarak sistem çökmemekle birlikte, disk alanı tamamen dolduğu için sistemdeki diğer uygulamalar ve servisler rastgele hatalar vererek kapanmaktadır. Microsoft cephesi, araştırmacının iddialarına dair henüz resmi bir açıklama yapmadı. Mayıs ayından bu yana devam eden gergin süreçte, araştırmacının yamalanmamış güvenlik açıklarını kamuoyuna açıklaması ve Microsoft'un hukuki süreçleri ima etmesi, siber güvenlik camiasında 'sorumlu bildirim' tartışmalarını yeniden alevlendirdi.

siber-güvenlikwindows-defenderyazılım-açığımicrosoftsiber-saldırı