الأمن السيبراني

تصحيح ثغرة RoguePlanet في Defender من مايكروسوفت

في عالم الأمان السيبراني، تعتبر الثغرات الأمنية تهديدًا كبيرًا، خاصة عندما تتعلق ببرامج الحماية. في هذا المقال، نستعرض ثغرة RoguePlanet التي تم اكتشافها في Defender من مايكروسوفت.

تصحيح ثغرة RoguePlanet في Defender من مايكروسوفت التي قد تمنح صلاحيات SYSTEM

أصدرت مايكروسوفت تحديثات أمنية لثغرة Defender المعروفة باسم RoguePlanet، بعد حوالي شهر من نشر تفاصيل الثغرة.

تُعَد الثغرة، التي تم تتبعها كـ CVE-2026-50656 (نقاط CVSS: 7.8)، مشكلة تصعيد صلاحيات في محرك حماية البرمجيات الضارة من مايكروسوفت (“mpengine.dll”)، الذي يوفر قدرات الفحص والكشف والتنظيف لبرامج مكافحة الفيروسات والبرامج الضارة.

تمت معالجة المشكلة في إصدار محرك حماية البرمجيات الضارة من مايكروسوفت 1.1.26060.3008، بالإضافة إلى تحديثات الدفاع في العمق لتعزيز ميزات أمنية غير محددة.

تم الكشف عن RoguePlanet لأول مرة من قبل باحث أمني يُدعى Chaotic Eclipse (المعروف أيضًا باسم Nightmare-Eclipse)، حيث وصفها بأنها حالة سباق يمكن استغلالها لتوليد شل بصلاحيات SYSTEM. وهذا بدوره يمنح المهاجم القدرة على تشغيل كود عشوائي أو تنفيذ إجراءات غير مصرح بها.

تم العثور على الاستغلال ليعمل على الأنظمة التي تعمل بإصدارات Windows المحدثة مع تحديثات Patch Tuesday لشهر يونيو 2026. لاحقًا، كشف Chaotic Eclipse أيضًا أن الاستغلال يعمل بغض النظر عما إذا كانت الحماية في الوقت الحقيقي مفعلّة أم لا. لم تعترف مايكروسوفت رسميًا بـ Chaotic Eclipse كمن اكتشف الثغرة.

تُعَد RoguePlanet الرابعة من ثغرات Defender التي كشف عنها الباحث بعد BlueHammer (CVE-2026-33825)، UnDefend (CVE-2026-45498)، وRedSun (CVE-2026-41091)، والتي تم تصحيحها جميعًا بواسطة مايكروسوفت.

قالت الشركة المصنعة لـ Windows إنه لا يتطلب من العملاء اتخاذ أي إجراء لتثبيت التحديث الخاص بـ CVE-2026-50656، حيث يتم تحديث البرنامج بشكل متكرر لحماية العملاء من التهديدات الجديدة والمتطورة.

“بالنسبة لنشر المؤسسات وكذلك المستخدمين النهائيين، تساعد الإعدادات الافتراضية في برامج مكافحة البرمجيات الضارة من مايكروسوفت في ضمان تحديث تعريفات البرمجيات الضارة ومحرك حماية البرمجيات الضارة تلقائيًا”، قالت مايكروسوفت.

“اعتمادًا على البرنامج المستخدم وكيفية تكوينه، قد يبحث البرنامج عن تحديثات المحرك والتعريفات كل يوم عند الاتصال بالإنترنت، حتى عدة مرات يوميًا. يمكن للعملاء أيضًا اختيار التحقق يدويًا عن التحديثات في أي وقت.”

تحديث

في منشور شاركوه على موقعهم، قال الباحث Chaotic Eclipse إن “تحديثات الدفاع في العمق” الجديدة يمكن أن تتسبب في تسرب 8 بايت من البيانات عند محاولة فتح ملف في سيناريوهات معينة.

“ما زلت أحاول العثور على طريقة للحصول على البايتات المسربة كمستخدم عادي، ولكن حتى الآن، تسرب البيانات فقط إلى السائقين”، قال الباحث. “الشيء الذي لاحظته مع Windows Defender هو أنه يتعامل بحذر شديد عند التعامل مع أحجام الملفات، حيث توجد حدود صارمة على حجم الملف عند الفحص والحجر الصحي للملفات.”

“هذا التنفيذ منطقي، لأن الحجر الصحي لملف ضخم سيؤدي إلى استنفاد Defender تمامًا لمساحة القرص المتاحة. وجدت استثناءً صغيرًا لهذه القاعدة، حيث يبدو أن وظائف SpyNet في ‘mpengine.dll’ ترغب حقًا في الاحتفاظ بنسخة محلية من ملف Zone.Identifier ADS، ولا يهم حجم هذا الملف، سيقوم Windows Defender بتخزينه محليًا على أي حال.”

ملف Zone.Identifier هو علامة بيانات وصفية مخفية، تُعرف باسم تدفق البيانات البديلة (ADS)، تُستخدم بواسطة Windows لتتبع مصدر ملف تم تنزيله من الإنترنت أو تم استلامه من مصادر غير موثوقة. وهو جزء من نظام الأمان الخاص بمايكروسوفت المعروف باسم علامة الويب (MotW).

قال Chaotic Eclipse إن فاعلًا خبيثًا يمكنه تفعيل هذا السلوك باستخدام بروتوكول SMB، وهو بروتوكول اتصالات الشبكة المستخدم بشكل أساسي لمشاركة الملفات والطابعات والمنافذ التسلسلية عبر الشبكة المحلية (LAN). واصل الباحث –

ستحتاج إلى إعداد خاص لاستغلال ذلك، يجب أن يكون لديك خادم SMB مخصص يتعامل مع الطلبات من Windows Defender، يجب أن يقدم خادم SMB ملفًا خبيثًا (مثال جيد هو تنفيذ mimikatz) متبوعًا بملف ADS ضخم (مثال جيد هو mimikatz.exe:Zone.Identifier)، في عملية الرد على طلبات القراءة، يجب ألا يستجيب خادم SMB لطلب القراءة ولكن يحتفظ بالاتصال نشطًا. سيؤدي ذلك إلى تعليق Defender والاحتفاظ بقفل على الملفات المعنية التي تشغل مساحة القرص بالكامل.

من الواضح أن هذا لن يتسبب في تعطل الجهاز، ولكن Windows لن يتصرف بشكل صحيح مع امتلاء القرص، وستتعطل تطبيقات وخدمات متعددة بشكل عشوائي.

كما أشار الباحث إلى أنهم تمكنوا من إعادة إنتاج المشكلة على Windows 11 25H2 وWindows Server 2025، مما تسبب في استنفاد Defender تمامًا لمساحة القرص في النظام عند زيارة خادم SMB، مضيفين أنهم يحاولون جعل الاستغلال يعمل مع WebDAV لتجاوز متطلبات المصادقة.

تواصلت Hacker News مع مايكروسوفت للتعليق، وسنقوم بتحديث القصة إذا تلقينا ردًا.

تظل تحديثات الأمان ضرورية لحماية الأنظمة من التهديدات المتطورة. تابعونا لمزيد من المعلومات حول آخر أخبار الأمان السيبراني.

مقالات ذات صلة

زر الذهاب إلى الأعلى