Microsoft’un kısa süre önce düzelttiği RoguePlanet güvenlik açığına yönelik Defender güncellemesi, kez farklı teknik sorunla gündeme geldi. güvenlik araştırmacısı, güncellenen Microsoft Defender sürümünün belirli koşullar altında Windows 11 bilgisayarların disk alanını tamamen doldurabilecek davranış sergileyebildiğini öne sürdü. Microsoft ise söz konusu iddiaya ilişkin henüz resmî açıklama yayınlamadı.
Güvenlik Yaması Eski Açığı Kapatırken Yeni Davranış Ortaya ÇıktıMicrosoft, geçen ay güvenlik topluluğu tarafından “RoguePlanet” adı verilen Microsoft Defender’ın Malware Protection Engine bileşenini etkileyen ayrıcalık yükseltme açığını doğrulamıştı. Şirket, daha sonra yayınladığı 1.1.26060.3008 sürüm numaralı motor güncellemesiyle güvenlik sorununu giderdi. Daha eski sürümleri kullanan sistemlerin ise güvenlik açığından etkilendiği belirtilmişti.
Güncellenen motoru tersine mühendislik yöntemiyle inceleyen güvenlik araştırmacısı Nightmare-Eclipse, yapılan değişikliklerin beklenmeyen bazı sonuçlar doğurduğunu ileri sürdü. Araştırmacıya göre yeni sürümde yalnızca çekirdek sürücüler tarafından görülebilen sınırlı bilgi sızıntısı bulunuyor. Mevcut bulgular, davranışın kullanıcı düzeyinde doğrudan istismar edilebildiğini göstermese teknik analiz çalışmaları devam ediyor.
Araştırmada öne çıkan asıl bulgu ise Microsoft Defender’ın önbellek yönetimiyle ilgili davranışından kaynaklanıyor. İddiaya göre güvenlik yazılımı,.Identifier alternatif veri akışlarını (Alternate Data Stream – ADS) önbelleğe alırken normal dosyalar için uyguladığı boyut sınırlamalarını aynı şekilde uygulamıyor.
Hazırlanan kavram kanıtlama (PoC) senaryosunda kötü amaçlı olarak yapılandırılan SMB sunucusu kullanılıyor. Araştırmacı, özel olarak hazırlanan büyük boyutlu.Identifier verisinin belirli okuma işlemleri kasıtlı biçimde yavaşlatıldığında Defender tarafından önbellekte tutulmaya devam ettiğini belirtiyor. Temizlenmeyen önbellek dosyaları zamanla büyüyerek depolama alanının neredeyse tamamını tüketebiliyor. Mevcut bulguların Windows 11 25H2 Windows Server 2025 üzerinde yeniden üretilebildiği ifade edilirken aynı yöntemin WebDAV üzerinden uygulanıp uygulanamayacağı araştırılıyor.
Güvenlik araştırmacısının tığı bulgular henüz bağımsız olarak doğrulanmış veya Microsoft tarafından resmen kabul edilmiş değil. Şirketin CVE-2026-50656 numaralı RoguePlanet güvenlik duyurusunda disk alanını tüketebildiği öne sürülen davranışa ilişkin herhangi değerlendirme bulunmuyor. Microsoft’un yeni teknik analizlerin ardından ek düzeltme yayınlayıp yayınlamayacağı ise önümüzdeki süreçte netlik kazanacak.