وصلهٔ روز-صفر RoguePlanet در Microsoft Defender
خلاصهٔ کاملتر
به گزارش The Register، مایکروسافت بیسروصدا روز-صفر موسوم به RoguePlanet در Microsoft Defender رو بست — آخرین حفرهای از مجموعهای که پژوهشگری با نام Nightmare Eclipse افشا کرده بود. این نقص با شناسهٔ CVE-2026-50656 ردیابی میشه و نکتهٔ جالبش اینه که بهجای بستهٔ ماهانهٔ Patch Tuesday، از راه بهروزرسانی Microsoft Malware Protection Engine توزیع شده.
یعنی برای گرفتن وصله لازم نیست منتظر چرخهٔ ماهانه بمونی؛ مایکروسافت گفته مشتریها فقط مطمئن بشن آخرین نسخهٔ موتور روی سیستمشون نصبه. همین مسیر توزیع معمولاً یعنی وصله خودکار و سریعتر به دست کاربرها میرسه.
خود باگ اول بار ماه ژوئن سروکلهاش پیدا شد، وقتی Nightmare Eclipse هم جزئیات فنی و هم کد اثباتمفهوم رو منتشر کرد و ادعا کرد روی ویندوز ۱۰ و ۱۱ کاملاً بهروز هم کار میکنه. به گفتهٔ خودش، باگ یه شرایط رقابتی (race condition) توی Defender ـه که ازش برای بالا آوردن یه command prompt با سطح دسترسی SYSTEM استفاده میشه — یعنی کنترل کامل ماشین محلی، البته اگه زمانبندی جور دربیاد.
همین وابستگی به زمانبندی، اکسپلویت رو غیرقابلاتکا میکنه. نویسنده نقل کرده که پژوهشگر گفته بود «چون race condition ـه، شانسیه»؛ روی بعضی ماشینها نرخ موفقیت صددرصد گرفته و روی بعضی دیگه بهزحمت کار کرده. ادعای دیگهاش هم این بود که فعال بودن یا نبودن محافظت بلادرنگ Defender فرقی به حال اکسپلویت نمیکنه.
مایکروسافت موقع پوشش اولیهٔ خبر فقط گفته بود در حال بررسیه و حالا که بررسی به وصله ختم شده، توضیح عمومی نداده که دقیقاً چی رو زیر پوسته عوض کرده یا اینکه آیا این باگ بیرون از نمایشهای اثباتمفهوم واقعاً سوءاستفاده شده بوده یا نه.
زمینهٔ ماجرا مهمتر از خود باگه: RoguePlanet هفتمین روز-صفر ویندوزیه که همین پژوهشگر از آوریل به بعد عمومی کرده، بهعنوان بخشی از یه کارزار روزبهروز تندتر علیه شیوهٔ افشای آسیبپذیری و برنامهٔ باگبانتی مایکروسافت. او که میگه کارمند سابق همین شرکته، مایکروسافت رو متهم کرده گزارشها رو نادیده میگیره، حسابهای ارسال گزارش رو پاک میکنه و با پژوهشگرهای مستقل با بیاحترامی برخورد میکنه.
مایکروسافت اولش هشدار داده بود انتشار کد اکسپلویت ممکنه پیامد حقوقی داشته باشه، ولی بعد از واکنش تند جامعهٔ امنیتی توضیح داد قصد پیگرد کسانی که پژوهش امنیتی مشروع انجام یا منتشر میکنن رو نداره. Nightmare Eclipse هم مدعیه مخزنهای میزبان اثباتمفهوم از گیتهاب و گیتلب حذف شدن و مجبور شده اکسپلویت رو روی سرور خودش ببره.
نکات کلیدی:
- CVE-2026-50656 در Microsoft Defender وصله شد، از راه آپدیت موتور و نه Patch Tuesday
- باگ یه شرایط رقابتی بود که به دسترسی سطح SYSTEM روی ماشین محلی میرسید
- ادعای پژوهشگر: کار کردن روی ویندوز ۱۰ و ۱۱ بهروز، مستقل از محافظت بلادرنگ
- موفقیت اکسپلویت ماشینبهماشین فرق میکرد، چون به زمانبندی وابسته بود
- هفتمین روز-صفر عمومیشده توسط همین پژوهشگر از آوریل؛ حالا همهشون وصله شدن




