Defender yine başa bela olmuş.
Microsoft Defender'daki Yeni Davranış Windows 11 Sistemlerini Etkileyebilir
microsoft defender'ın yeni güncellemesi, belirli koşullarda windows 11 disk alanını doldurabiliyor. microsoft'tan henüz resmi açıklama gelmedi.
microsoft’un kısa süre önce düzelttiği rogueplanet güvenlik açığına yönelik defender güncellemesi, bu kez farklı bir teknik sorunla gündeme geldi. bir güvenlik araştırmacısı, güncellenen microsoft defender sürümünün belirli koşullar altında windows 11 bilgisayarların disk alanını tamamen doldurabilecek bir davranış sergileyebildiğini öne sürdü. microsoft ise söz konusu iddiaya ilişkin henüz resmî bir açıklama yayınlamadı. güvenlik yaması eski ….
Microsoft’un kısa süre önce düzelttiği RoguePlanet güvenlik açığına yönelik Defender güncellemesi, bu kez farklı bir teknik sorunla gündeme geldi. Bir güvenlik araştırmacısı, güncellenen Microsoft Defender sürümünün belirli koşullar altında Windows 11 bilgisayarların disk alanını tamamen doldurabilecek bir davranış sergileyebildiğini öne sürdü. Microsoft ise söz konusu iddiaya ilişkin henüz resmî bir açıklama yayınlamadı.
Güvenlik Yaması Eski Açığı Kapatırken Yeni Bir Davranış Ortaya Çıktı
Microsoft, geçen ay güvenlik topluluğu tarafından “RoguePlanet” adı verilen ve Microsoft Defender’ın Malware Protection Engine bileşenini etkileyen ayrıcalık yükseltme açığını doğrulamıştı. Şirket, daha sonra yayınladığı 1.1.26060.3008 sürüm numaralı motor güncellemesiyle güvenlik sorununu giderdi. Daha eski sürümleri kullanan sistemlerin ise güvenlik açığından etkilendiği belirtilmişti.
Güncellenen motoru tersine mühendislik yöntemiyle inceleyen güvenlik araştırmacısı Nightmare-Eclipse, yapılan değişikliklerin beklenmeyen bazı sonuçlar doğurduğunu ileri sürdü. Araştırmacıya göre yeni sürümde yalnızca çekirdek sürücüler tarafından görülebilen sınırlı bir bilgi sızıntısı da bulunuyor. Mevcut bulgular, bu davranışın kullanıcı düzeyinde doğrudan istismar edilebildiğini göstermese de teknik analiz çalışmaları devam ediyor.
Araştırmada öne çıkan asıl bulgu ise Microsoft Defender’ın önbellek yönetimiyle ilgili davranışından kaynaklanıyor. İddiaya göre güvenlik yazılımı, Zone.Identifier alternatif veri akışlarını (Alternate Data Stream – ADS) önbelleğe alırken normal dosyalar için uyguladığı boyut sınırlamalarını aynı şekilde uygulamıyor.
Hazırlanan kavram kanıtlama (PoC) senaryosunda kötü amaçlı olarak yapılandırılan bir SMB sunucusu kullanılıyor. Araştırmacı, özel olarak hazırlanan büyük boyutlu Zone.Identifier verisinin belirli okuma işlemleri kasıtlı biçimde yavaşlatıldığında Defender tarafından önbellekte tutulmaya devam ettiğini belirtiyor. Temizlenmeyen önbellek dosyaları zamanla büyüyerek depolama alanının neredeyse tamamını tüketebiliyor. Mevcut bulguların Windows 11 25H2 ile Windows Server 2025 üzerinde yeniden üretilebildiği ifade edilirken aynı yöntemin WebDAV üzerinden de uygulanıp uygulanamayacağı araştırılıyor.
Güvenlik araştırmacısının paylaştığı bulgular henüz bağımsız olarak doğrulanmış veya Microsoft tarafından resmen kabul edilmiş değil. Şirketin CVE-2026-50656 numaralı RoguePlanet güvenlik duyurusunda disk alanını tüketebildiği öne sürülen bu davranışa ilişkin herhangi bir değerlendirme bulunmuyor. Microsoft’un yeni teknik analizlerin ardından ek bir düzeltme yayınlayıp yayınlamayacağı ise önümüzdeki süreçte netlik kazanacak.