Патч Microsoft Defender может позволить заполнить весь диск Windows 11

Патч Microsoft Defender может позволить заполнить весь диск Windows 11

Исследователь Nightmare-Eclipse обнаружил, что свежий патч Microsoft Defender для уязвимости RoguePlanet может привести к переполнению диска на Windows 11. Microsoft ранее закрыла RoguePlanet в Malware Protection Engine версии 1.1.26060.3008, а последней уязвимой версией считалась 1.1.26050.11.

RoguePlanet, также отслеживаемая как CVE-2026-50656, позволяла повысить привилегии через ошибку в движке Microsoft Defender. После исправления исследователь проанализировал обновленный компонент и заявил, что нашел новую проблему: Defender можно заставить записывать на диск огромный кеш Zone.Identifier ADS.

Обычно Defender ограничивает размер файлов, которые сканирует и помещает в карантин. Однако, по данным исследователя, эти лимиты не применяются к кешированным alternate data streams. В результате атакующий теоретически может добиться того, что защитный механизм сам начнет расходовать свободное место на диске.

Proof-of-concept использует вредоносный SMB-сервер с файлом и специально подготовленным oversized Zone.Identifier ADS. Если задерживать отдельные операции чтения и удерживать SMB-сессию активной, Defender сохраняет кешированные файлы заблокированными и не очищает их, пока свободное место не закончится.

Проблему удалось воспроизвести на Windows 11 25H2 и Windows Server 2025. Исследователь также проверяет, можно ли реализовать похожий сценарий через WebDAV, что потенциально убрало бы требование к SMB-серверу.

На момент публикации Microsoft публично не прокомментировала проблему переполнения диска в advisory по RoguePlanet. Для обычных пользователей риск выглядит ограниченным, поскольку атака требует взаимодействия с недоверенным SMB-ресурсом. Для корпоративных сред это серьезнее: если рабочие станции или серверы обращаются к внешним файловым ресурсам, такую технику можно использовать как DoS-сценарий против Windows-устройств.

похожие материалы

Стрелочка
Стрелочка
В Германии предложили разрешить спецслужбам проводить превентивные кибератаки за рубежом
В Германии предложили разрешить спецслужбам проводить превентивные кибератаки за рубежом

Глава парламентского комитета по контролю за спецслужбами Германии Марк Хенрихманн предложил расширить полномочия разведки и разрешить ей проводить превентивные кибероперации против инфраструктуры, представляющей угрозу стране.

«Группа Астра» выходит на рынок Юго-Восточной Азии: российский вендор построит в Мьянме национальную систему «Единого окна»
«Группа Астра» выходит на рынок Юго-Восточной Азии: российский вендор построит в Мьянме национальную систему «Единого окна»

ООО «Астра Консалтинг» (входит в «Группу Астра») и уполномоченный государственный орган Республики Союз Мьянма подписали государственный контракт на создание Национальной системы «Единого окна» Мьянмы.

AI-мониторинг и управление PostgreSQL: «Тантор Лабс» представила платформу Tantor 7
AI-мониторинг и управление PostgreSQL: «Тантор Лабс» представила платформу Tantor 7

Компания «Тантор Лабс» (входит в «Группу Астра») первой в России последовательно внедряет в свои продукты AI-first подход, при котором возможности ИИ закладываются в их основу и определяют ключевые сценарии как функционирования систем, так и работы пользователей.