Microsoft 9. jūlijā izlaida Malware Protection Engine versiju 1.1.26060.3008, kas aizver ievainojamību CVE-2026-50656 — sacensības kļūdu paša Defender skenēšanas dzinējā. Kļūda ļāva vietējam lietotājam iegūt SYSTEM tiesības uz pilnībā ielāpota Windows 10 un Windows 11. Pierādījuma kods (PoC) bija publiski pieejams jau kopš jūnija sākuma, tātad aptuveni mēnesi pirms labojuma.
Kļūdu nodēvēja par RoguePlanet. To atklāja pētnieks, kas parakstās ar segvārdu Chaotic Eclipse (zināms arī kā Nightmare-Eclipse). Microsoft to novērtēja ar CVSS 7.8 un ierindoja kategorijā Exploitation More Likely savā izmantojamības indeksā, kā ziņo The Hacker News.
Kas tieši notiek
Ievainojamība slēpjas failā mpengine.dll — bibliotēkā, kas veic faktisko failu skenēšanu Defender un vairākos citos Microsoft drošības produktos. Dzinējs failu skenē ar augstām tiesībām. Uzbrucējs pieķer mirkli starp to, kad dzinējs pārbauda ceļu uz failu, un to, kad tas failu atver, un pa vidu nomaina ceļu ar simbolisko saiti uz citu mērķi. Microsoft to apraksta kā nepareizu saites atrisināšanu pirms faila piekļuves. Tas ir klasisks TOCTOU gadījums (time-of-check to time-of-use), kur pārbaude un lietošana notiek uz diviem atšķirīgiem stāvokļiem.
Ja sacensību izdodas uzvarēt, uzbrucējs liek dzinējam veikt darbību ar SYSTEM tiesībām tur, kur parastam lietotājam pietrūktu atļauju. Iznākums ir komandrinda, kas darbojas kā SYSTEM — pilnīga kontrole pār mašīnu. Uzbrukumam nav vajadzīga lietotāja mijiedarbība, un tā sarežģītība ir zema; pietiek ar autentificētu vietējo kontu.
Sacensības kļūdas nedarbojas katru reizi. Pats pētnieks atzīmēja, ka mēģinājums var neizdoties, jo veiksme ir atkarīga no tā, vai izdodas uzvarēt sacensību pareizajā mikrosekundē. Praksē tas nozīmē vienkārši atkārtot mēģinājumu ciklā, līdz izdodas — uzbrucējam, kuram jau ir piekļuve mašīnai, laika parasti pietiek.
Kur šāda kļūda iederas uzbrukumā
Tiesību paaugstināšana reti ir pirmais solis. Parasti tā ir otrā stadija: kāds vispirms iegūst parasta lietotāja piekļuvi caur pikšķerēšanu, nozagtu paroli vai citu ievainojamību, un tad ar tādu kļūdu kā RoguePlanet no parasta konta pārlec uz SYSTEM. Ar SYSTEM tiesībām jau var izslēgt pašu Defender, dzēst žurnālus, ielikt noturīgu ieejas punktu vai izplatīties tālāk tīklā. Tieši tāpēc vietējā tiesību paaugstināšana ar CVSS 7.8 ir nopietnāka, nekā skaitlis liek domāt.
Rīks, kas darbojas ar augstām tiesībām un skenē uzbrucēja izvēlētus failus, pats kļūst par uzbrukuma virsmu.
Kāpēc reāllaika aizsardzības izslēgšana nelīdz
Pēc Security Affairs ziņotā PoC strādāja neatkarīgi no tā, vai Defender reāllaika aizsardzība bija ieslēgta vai izslēgta. Tam ir vienkāršs izskaidrojums: kļūda ir pašā skenēšanas dzinējā, nevis atsevišķā slānī, ko var atslēgt. Kamēr dzinējs skenē failus, ievainojamā koda ceļš paliek sasniedzams. Morphisec šo klasi apzīmēja kā gadījumu, kur detektors kļūst par uzbrukuma virsmu — jo antivīruss pēc būtības ar augstām tiesībām atver failus, kurus izvēlas kāds cits.
Jau ceturtā kļūda no viena pētnieka
RoguePlanet nav vienreizējs atradums. Šī ir jau ceturtā Defender ievainojamība, ko publicējis tas pats pētnieks. Iepriekšējās bija BlueHammer (CVE-2026-33825), UnDefend (CVE-2026-45498) un RedSun (CVE-2026-41091), un Microsoft tās jau ielāpojis. Virkne norāda uz vienu vietu, kur vērts skatīties: kods, kas ar SYSTEM tiesībām apstrādā nepārbaudītus failus, ir pievilcīgs mērķis, un vienā dzinējā šādu ceļu ir daudz.
Termiņi un ko darīt tagad
PoC parādījās jūnija sākumā, ielāps — 9. jūlijā. Starp publisku kodu un labojumu pagāja aptuveni 30 dienas; Help Net Security par gaidāmo labojumu rakstīja jau 17. jūnijā, kad Microsoft vēl strādāja pie tā. Malware Protection Engine parasti atjaunojas automātiski kopā ar vīrusu definīcijām, tāpēc lielākā daļa mašīnu jau saņēmušas versiju 1.1.26060.3008 bez manuālas iejaukšanās.
Pārbaudīt versiju var Windows drošības logā sadaļā Par, kur redzama dzinēja versija. Administratoriem izolētās vai ierobežotās vidēs, kur definīciju piegāde ir aizkavēta vai bloķēta, ir vērts pārliecināties, ka atjauninājums tiešām ir nonācis līdz galapunktiem, nevis paļauties uz noklusējumu. Aktīva izmantošana savvaļā nav dokumentēta, taču PoC bija atklāts mēnesi — pietiekami ilgi, lai versijas numuru pārbaudītu uzreiz.
Avoti
- The Hacker News — Microsoft Patches RoguePlanet Defender Flaw
- Security Affairs — Microsoft fixed Defender flaw RoguePlanet
- Kudelski Security — RoguePlanet Zero Day MS Defender Privilege Escalation
- Morphisec — When Your Detector Becomes the Attack Surface
- Help Net Security — Microsoft working on patch for RoguePlanet
Komentāri
Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.