Обновление Windows Defender может вызвать переполнение диска

Обновление Windows Defender может вызвать переполнение диска

Microsoft выпустила обновление для своего антивирусного движка Defender, чтобы устранить уязвимость нулевого дня (CVE-2026-50656). Эта уязвимость позволяла удаленным злоумышленникам получать контроль над системами Windows 10 и Windows 11.

Исследователь под псевдонимом NightmareEclipse предупредил, что обновление может привести к записи файлов неограниченного размера, что исчерпает дисковое пространство.

Проблема связана с файлом mpengine.dll. Новые функции облачного сервиса SpyNet, отправляющего отчеты о подозрительном ПО в Microsoft, могут способствовать этому. Обычно Defender ограничивает размер файлов при сканировании и помещении в карантин.

NightmareEclipse обнаружил, что функции SpyNet в mpengine.dll пытаются сохранить локальную копию файла Zone.Identifier, независимо от его размера. Zone.Identifier — это скрытый файл метаданных, который Windows связывает с файлами, загруженными из интернета.

Исследователь объяснил, что злоумышленник может использовать протокол Server Message Block (SMB) для эксплуатации этой проблемы. Для этого потребуется специальная настройка: пользовательский SMB-сервер, который будет обрабатывать запросы от Windows Defender и предоставлять вредоносный файл вместе с большим файлом ADS (например, mimikatz.exe:Zone.Identifier).

В процессе обработки запросов SMB-сервер может перестать отвечать, сохраняя соединение активным. Это приведет к зависанию Defender и блокировке файлов, что займет все дисковое пространство. Хотя это не вызовет сбой системы, Windows перестанет нормально функционировать при полном диске.

Microsoft пока не подтвердила наличие описанного поведения. Исследователь NightmareEclipse и Microsoft находятся в конфликте с мая, когда исследователь заявил, что Microsoft тайно исправила уязвимость, о которой он сообщал приватно.