Корекцията на Microsoft за уязвимостта от тип нулев ден RoguePlanet в Windows Defender може да е въвела нови проблеми със сигурността и надеждността, според изследователя по сигурността Chaotic Eclipse.

Изследователят твърди, че скорошни промени в дълбочинната защита в ядрото на Microsoft Malware Protection Engine (mpengine.dll) могат да доведат до изтичане на осем байта данни при определени сценарии за обработка на файлове, както и да бъдат използвани за пълно изчерпване на локалното дисково пространство.

RoguePlanet, проследяван като CVE-2026-50656, е уязвимост с висока степен на сериозност за локално ескалиране на привилегии в Microsoft Malware Protection Engine — основният компонент, отговорен за сканирането и отстраняването на заплахи в Microsoft Defender.

Microsoft адресира проблема във версия на ядрото 1.1.26060.3008 заедно с допълнителни мерки за сигурност, описани като актуализации за защита в дълбочина.

Chaotic Eclipse (известен още като Nightmare-Eclipse) заяви, че нововъведените защити изглежда създават непредвидено състояние за разкриване на информация, когато Defender се опитва да отвори специално обработен файл. Докладваният проблем води до изтичане на осем байта данни, въпреки че изследователят отбелязва, че все още не е открил начин стандартен потребител да ги извлече; настоящите наблюдения показват, че данните са изложени само на драйвери. Това поведение не е независимо потвърдено от Microsoft.

По-непосредствен източник на безпокойство е отделен сценарий за отказ на услуга (DoS), включващ карантината на Defender и обработката на алтернативни потоци от данни (ADS) от тип Zone.Identifier. Потокът Zone.Identifier е метаданни на Windows, които записват произхода или зоната на сигурност на даден файл, обикновено свързани с файлове, изтеглени от интернет.

Според анализа Defender обикновено прилага ограничения за размера при сканиране и поставяне под карантина на файлове, за да предотврати изчерпването на цялото свободно пространство от твърде голям обект. Изключението обаче се намира във функциите на mpengine.dll, свързани с облачната платформа за защита Spynet на Microsoft, които се твърди, че запазват локално копие на данните от Zone.Identifier, независимо от размера на потока.

Изследователят демонстрира състоянието с контролиран SMB сървър. При демонстрацията Defender осъществява достъп до файл на сървъра и се опитва да прочете неговия изключително голям Zone.Identifier ADS. Сървърът поддържа SMB сесията активна, но задържа отговора, оставяйки Defender да чака и да ангажира дисково пространство за кешираното съдържание, което в крайна сметка запълва целия системен дял до 0 свободни байта.

Проблемът е възпроизведен на Windows 11 версия 25H2 и Windows Server 2025. Напълно запълненият системен дял може да доведе до сериозни оперативни последствия: приложенията не могат да записват временни файлове, услугите стават нестабилни, актуализациите се провалят, а защитата на крайните точки може да бъде прекъсната. Към момента експлоатацията изисква жертвата да достъпи зловреден SMB дял.

Организациите трябва да се уверят, че ядрото на Defender е актуализирано, да ограничат ненужния изходящ SMB достъп и да наблюдават за внезапно потребление на диска от MsMpEng.exe.