Patch for Windows Defender 0-day could allow attackers to fill hard disk

TL;DR · AI 摘要
微软修复Windows Defender零日漏洞的补丁可能被攻击者利用,导致硬盘空间被耗尽。
核心要点
- 补丁导致mpengine.dll内存泄漏,可能被用于耗尽硬盘空间
- Zone.Identifier文件缓存机制存在设计缺陷,不限制文件大小
- 建议监控磁盘空间并及时更新安全补丁
结构提纲
按章节快速跳转。
- §引言
微软修复零日漏洞的补丁可能引发硬盘空间耗尽风险
- ·漏洞详情
CVE-2026-50656允许远程攻击者获取管理员权限
- ›补丁影响
防御深度更新导致mpengine.dll内存泄漏8字节
- ·技术分析
Zone.Identifier文件缓存机制不限制文件大小
- ›防御建议
需监控磁盘空间并更新安全补丁
- §结论
安全更新需权衡漏洞修复与系统稳定性
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- Windows Defender补丁风险
- 漏洞详情
- CVE-2026-50656
- 远程代码执行
- 补丁影响
- mpengine.dll内存泄漏
- 硬盘空间耗尽
- 防御措施
- 监控磁盘空间
- 更新补丁
金句 / Highlights
值得收藏与分享的关键句。
防御深度更新导致mpengine.dll泄漏8字节数据,可能被用于攻击
Zone.Identifier文件缓存机制不限制文件大小,导致硬盘空间耗尽
微软补丁自动安装,但可能引发系统稳定性问题
修复 Windows Defender 零日漏洞的补丁可能导致攻击者填满硬盘 - Ars Technica
磁盘错误!
修复 Windows Defender 零日漏洞的补丁可能导致攻击者填满硬盘
NightmareEclipse 与微软之间的争端短期内似乎没有解决的迹象。
Dan Goodin
–
2026 年 7 月 9 日 下午 4:52
|
43
来源:
照片插图由 Igor Golovniov/SOPA Images/LightRocket 通过 Getty Images 提供
按钮
文本设置
面板
故事文本
大小
小号
标准
大号
宽度
*
宽屏
链接
橙色
- 仅限订阅者
了解更多
最小化到导航栏
微软周三发布的一项补丁旨在修复其 Defender 安全引擎中的零日漏洞,但该漏洞的发现者表示,这可能导致 Windows 电脑写入足够大的文件,完全消耗可用磁盘空间。
被标记为 CVE-2026-50656 的 RoguePlanet 漏洞于 6 月被公开,当时使用化名 NightmareEclipse 的研究人员披露了该漏洞及其利用代码。该漏洞允许远程攻击者在实时保护功能被禁用的情况下,获得对 Windows 10 和 Windows 11 电脑的管理员控制权限。过去几个月里,这位匿名研究人员还公开了其他几个零日漏洞,迫使微软匆忙开发补丁。
可写入无限大小的文件
微软表示,周三发布的补丁通过更新微软恶意软件防护引擎(Microsoft Malware Protection Engine)修复了 RoguePlanet 漏洞,该引擎被 Defender 杀毒软件使用。该修复将自动下载并安装,无需用户采取任何操作。周三的更新还包括“纵深防御更新,以帮助改进安全相关功能”。
周四,NightmareEclipse 在一篇帖子中表示,纵深防御功能的新增内容可能导致攻击者通过向硬盘写入大量数据来耗尽所有可用空间。新引入的缓解措施在与微软恶意软件防护引擎相关的驱动程序 mpengine.dll 中引发了一个问题,某些情况下会导致该驱动程序在尝试打开文件时泄漏 8 字节的数据。此外,SpyNet 的新功能也与此潜在的大规模文件写入行为有关,SpyNet 是微软安全 essentials 或 Forefront 终端防护服务的云服务,允许将可疑软件和程序的报告发送给微软。
通常情况下,Defender 在扫描和隔离设备时会对可写入磁盘的文件大小设置严格的限制。
该研究人员写道:“这种实现是有道理的,因为隔离一个大文件会导致 Defender 完全耗尽可用磁盘空间。我发现了这条规则的一个小例外,显然 mpengine.dll 中的 spynet 功能确实希望保留 Zone.Identifier ADS 文件的本地副本,无论这个文件有多大,Windows Defender 都会将其本地缓存。”
Zone.Identifier 是一种隐藏的元数据文件,有时也称为备用数据流(Alternative Data Stream),Windows 会自动将其与从互联网下载或通过电子邮件或其他外部来源接收的文件关联。该数据流允许 Windows 标记文件的来源及其应接收的安全区域。
NightmareEclipse 表示,恶意行为者可以使用服务器消息块(Server Message Block),这是一种用于在本地 Windows 网络中共享文件的通信协议,来触发这种行为。研究人员解释道:
要利用这一点,需要特殊的设置,即需要一个自定义的SMB服务器来处理来自Windows Defender的请求。该SMB服务器需要提供一个恶意文件(例如mimikatz可执行文件),随后提供一个巨大的ADS文件(例如mimikatz.exe:Zone.Identifier)。在响应读取请求的过程中,SMB服务器应在某个时刻不响应读取请求,但保持连接存活。这将导致Defender陷入停滞状态,并持续锁定相关文件,从而占用整个磁盘空间。显然,这不会导致机器崩溃,但磁盘满载时Windows系统将无法正常运行,多个应用程序和服务会随机崩溃。
微软并未立即回应有关是否能确认上述行为存在的提问。
至少自5月份以来,NightmareEclipse与微软一直处于激烈争议中。当时研究人员称微软悄悄修补了其私下报告的漏洞。随后几周内,在微软有机会修补之前,研究人员便公开了多个漏洞的细节和利用代码。微软则公开指责研究人员“未负责任地”披露漏洞,并暗示可能采取法律行动。在公众强烈反对后,微软最终让步并承诺不会采取此类法律行动。
周四的最新动态表明,这场争议尚未解决。
高级安全编辑
Dan Goodin是Ars Technica的高级安全编辑,负责监督恶意软件、计算机间谍活动、僵尸网络、硬件黑客、加密和密码相关的报道。在空闲时间,他喜欢园艺、烹饪以及关注独立音乐场景。Dan目前驻扎在旧金山。您可以通过
here
在Mastodon上关注他,
在Bluesky上关注他。通过Signal联系他,联系方式为DanArs.82。
43条评论