Патч Microsoft Defender может позволить заполнить весь диск Windows 11
Исследователь Nightmare-Eclipse обнаружил, что свежий патч Microsoft Defender для уязвимости RoguePlanet может привести к переполнению диска на Windows 11. Microsoft ранее закрыла RoguePlanet в Malware Protection Engine версии 1.1.26060.3008, а последней уязвимой версией считалась 1.1.26050.11.
RoguePlanet, также отслеживаемая как CVE-2026-50656, позволяла повысить привилегии через ошибку в движке Microsoft Defender. После исправления исследователь проанализировал обновленный компонент и заявил, что нашел новую проблему: Defender можно заставить записывать на диск огромный кеш Zone.Identifier ADS.
Обычно Defender ограничивает размер файлов, которые сканирует и помещает в карантин. Однако, по данным исследователя, эти лимиты не применяются к кешированным alternate data streams. В результате атакующий теоретически может добиться того, что защитный механизм сам начнет расходовать свободное место на диске.
Proof-of-concept использует вредоносный SMB-сервер с файлом и специально подготовленным oversized Zone.Identifier ADS. Если задерживать отдельные операции чтения и удерживать SMB-сессию активной, Defender сохраняет кешированные файлы заблокированными и не очищает их, пока свободное место не закончится.
Проблему удалось воспроизвести на Windows 11 25H2 и Windows Server 2025. Исследователь также проверяет, можно ли реализовать похожий сценарий через WebDAV, что потенциально убрало бы требование к SMB-серверу.
На момент публикации Microsoft публично не прокомментировала проблему переполнения диска в advisory по RoguePlanet. Для обычных пользователей риск выглядит ограниченным, поскольку атака требует взаимодействия с недоверенным SMB-ресурсом. Для корпоративных сред это серьезнее: если рабочие станции или серверы обращаются к внешним файловым ресурсам, такую технику можно использовать как DoS-сценарий против Windows-устройств.