بسته شواهد: چگونه مایکروسافت آسیبپذیری روز صفر «RoguePlanet» را در ویندوز دیفندر خنثی کرد
مایکروسافت یک وصله خارج از برنامه (Out-of-band) برای CVE-2026-50656، یک نقص حیاتی ارتقاء امتیاز در ویندوز دیفندر، منتشر کرده است. در اینجا شواهد فنی مربوط به نحوه عملکرد این اکسپلویت، چگونگی خنثیسازی آن توسط وصله، و نحوه تأیید محافظت سیستم شما ارائه شده است.
به قلم ایمان شریعتی
این خبر را به اشتراک بگذارید
- تیمهای امنیتی سازمانی
- تمرکز بر استقرار سریع وصلهها و تقویت معماری در برابر نقصهای منطقی.
- محققان مستقل آسیبپذیری
- تمرکز بر اهمیت آزمایش خصمانه و اصطکاک موجود در برنامههای پاداش باگ شرکتها.
- مدافعان اکوسیستم
- تمرکز بر اصلاح خودکار و محافظت شفاف از پایگاه گستردهتر مصرفکنندگان.
اصطلاحات کلیدی
- زمان بررسی تا زمان استفاده (TOCTOU)
- یک نقص نرمافزاری که در آن سیستم وضعیت امنیتی یک فایل را بررسی میکند، اما فایل به طور مخرب قبل از اینکه سیستم واقعاً از آن استفاده کند، تغییر داده میشود.
- ارتقاء امتیاز محلی (LPE)
- یک تکنیک حمله که در آن کاربری با حقوق دسترسی محدود، سیستم را فریب میدهد تا کنترل مدیریتی یا کامل را به او اعطا کند.
- قفل فرصتطلبانه (Oplock)
- یک ویژگی ویندوز که به یک برنامه اجازه میدهد تا دسترسی برنامه دیگری به یک فایل را به طور موقت متوقف کند، که در اینجا توسط مهاجمان برای کنترل زمانبندی اکسپلویت استفاده میشود.
- نقطه بازتجزیه NTFS
- یک ویژگی سیستم فایل ویندوز که مانند یک میانبر عمل میکند و به طور یکپارچه یک برنامه را از یک پوشه به پوشه دیگر هدایت میکند.
نکات کلیدی
- مایکروسافت یک وصله خارج از برنامه برای CVE-2026-50656، یک آسیبپذیری روز صفر در ویندوز دیفندر که به نام RoguePlanet شناخته میشود، منتشر کرد.
- این نقص به یک مهاجم محلی اجازه میداد با سوءاستفاده از شرایط مسابقه زمان بررسی تا زمان استفاده (TOCTOU)، امتیازات خود را به دسترسی کامل SYSTEM ارتقا دهد.
- این وصله به طور خودکار از طریق Windows Update به عنوان نسخه 1.1.26060.3008 موتور محافظت در برابر بدافزار مایکروسافت ارائه شد.
- سیستمهایی که نرمافزار آنتیویروس شخص ثالث را با دیفندر غیرفعال اجرا میکنند، عموماً تحت تأثیر این آسیبپذیری قرار نمیگیرند.
- این اکسپلویت توسط یک محقق ناشناس در بحبوحه اختلاف مداوم با مایکروسافت بر سر شیوههای افشای آسیبپذیری منتشر شد.
مایکروسافت رسماً یک بهروزرسانی امنیتی خارج از برنامه (out-of-band) را برای خنثیسازی «RoguePlanet»، یک آسیبپذیری روز صفر با شدت بالا در موتور اسکن ویندوز دیفندر، منتشر کرده است. این نقص که با شناسه CVE-2026-50656 پیگیری میشود، به مهاجمی با دسترسی کاربر استاندارد اجازه میداد کنترل کامل یک دستگاه ویندوزی را در دست بگیرد.[1]
این آسیبپذیری نه از یک خطای کدنویسی سنتی، بلکه از یک نقص منطقی پیچیده در نحوه مدیریت اسکن فایل و عملیات قرنطینه توسط ویندوز دیفندر ناشی شد. مهاجم با سوءاستفاده از یک شرایط مسابقه (race condition) میتوانست مؤلفه امنیتی با بالاترین امتیاز سیستم را فریب دهد تا کد مخرب را به نمایندگی از او اجرا کند.
این انتشار نشاندهنده اوج یک بنبست بسیار علنی و چندماهه بین مایکروسافت و یک محقق امنیتی ناشناس به نام «Nightmare Eclipse» است. از آوریل ۲۰۲۶، این محقق مجموعهای از اکسپلویتهای روز صفر – از جمله نقصهایی با نامهای BlueHammer، RedSun و YellowKey – را در یک کمپین خصمانه منتشر کرده که در اعتراض به سیاستهای پاداش باگ و افشای آسیبپذیری مایکروسافت بوده است.[2]
RoguePlanet هفتمین و مسلماً پیچیدهترین اکسپلویت در این مجموعه است. برخلاف آسیبپذیریهای قبلی که متکی بر خرابی حافظه بودند، RoguePlanet یک شرایط مسابقه (TOCTOU) در سطح طراحی است. این اکسپلویت از ویژگیهای قانونی ویندوز علیه دفاعیات خود سیستمعامل استفاده میکند.[1]
بسته شواهد مربوط به CVE-2026-50656 یک زنجیره حمله دقیق را نشان میدهد. این آسیبپذیری نیازمند دسترسی محلی است؛ مهاجم باید از قبل در دستگاه جای پایی داشته باشد، مانند یک حساب کاربری استاندارد یا آلودگی بدافزار در مرحله قبل. این نقص دسترسی اولیه را فراهم نمیکند، بلکه مسیری برای ارتقاء امتیازات به NT AUTHORITY\SYSTEM است.
این اکسپلویت موتور محافظت در برابر بدافزار مایکروسافت (mpengine.dll)، مؤلفه اصلی که قابلیتهای اسکن دیفندر را تأمین میکند، دستکاری میکند. هنگامی که دیفندر یک فایل مشکوک را شناسایی میکند، یک گردش کار اصلاحی را آغاز میکند که شامل ایجاد و دسترسی به مصنوعات قرنطینه است.[1]
برای اجرای حمله، RoguePlanet از نقاط بازتجزیه NTFS (NTFS reparse points) – به ویژه اتصالات دایرکتوری (directory junctions) – سوءاستفاده میکند که میتوانند مسیرهای فایل را به صورت شفاف تغییر دهند. این اکسپلویت دیفندر را مجبور میکند تا یک مصنوع قرنطینه متعلق به SYSTEM را در داخل پوشهای که توسط مهاجم کنترل میشود، ایجاد کند.[1]
این اکسپلویت دیفندر را مجبور میکند تا یک مصنوع قرنطینه متعلق به SYSTEM را در داخل پوشهای که توسط مهاجم کنترل میشود، ایجاد کند.
مکانیسم حیاتی متکی بر «قفلهای فرصتطلبانه» (oplocks) است. Oplocks به یک فرآیند در حالت کاربر اجازه میدهد تا دسترسی دیفندر به فایل را در یک لحظه دقیق و قابل تکرار متوقف کند. این امر آنچه را که معمولاً یک مسابقه زمانی غیرقابل پیشبینی است، به یک پنجره فرصت قطعی و کنترلشده تبدیل میکند.[1]
در طول این پنجره متوقف شده، مهاجم اتصال دایرکتوری را عوض میکند تا به یک مسیر حیاتی سیستم اشاره کند. هنگامی که دیفندر عملیات خود را از سر میگیرد، بار داده (payload) را در مکانی مینویسد که از نظر ساختاری با یک فایل اجرایی قانونی ویندوز، مانند ابزار گزارش خطای ویندوز (WER)، یکسان است.[1]
در نهایت، اکسپلویت وظیفه زمانبندی شده WER QueueReporting را فعال میکند که با امتیازات SYSTEM اجرا میشود. از آنجایی که بار داده در مسیر مورد انتظار کاشته شده است، سیستم کد مهاجم را با بالاترین مجوزهای ممکن اجرا میکند و کنترل کامل میزبان را به دست میآورد.[1]
وصله خارج از برنامه مایکروسافت با تقویت نحوه حل لینکهای فایل توسط موتور قبل از دسترسی به آنها، علت اصلی این آسیبپذیری «دنبال کردن لینک» (Link Following) (طبقهبندی شده به عنوان CWE-59) را برطرف میکند. این اصلاح از طریق بهروزرسانی موتور محافظت در برابر بدافزار مایکروسافت ارائه شد و نسخه ایمن را به 1.1.26060.3008 رساند.
برای اکثریت قریب به اتفاق کاربران، این بهروزرسانی نیازی به دخالت دستی ندارد. ویندوز دیفندر به طور خودکار بهروزرسانیهای مربوط به تعاریف بدافزار و موتور اسکن اصلی خود را از طریق زیرساخت استاندارد Windows Update دانلود و نصب میکند.
سیستمهایی که از راهحلهای آنتیویروس شخص ثالث مانند Malwarebytes یا CrowdStrike استفاده میکنند، در صورتی که محافظت بلادرنگ ویندوز دیفندر غیرفعال باشد، عموماً تحت تأثیر این اکسپلویت خاص قرار نمیگیرند. این آسیبپذیری به طور کامل در موتور اسکن دیفندر قرار دارد، که هنگام فعال بودن یک ارائهدهنده شخص ثالث، غیرفعال باقی میماند.
با وجود در دسترس بودن عمومی اکسپلویت اثبات مفهوم، وضعیت بهرهبرداری واقعی در دنیای واقعی همچنان محل بحث است. در حالی که شرکت امنیتی Qualys گزارش داد که RoguePlanet در حملات مورد سوءاستفاده قرار گرفته است، آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) هنوز CVE-2026-50656 را به کاتالوگ آسیبپذیریهای شناخته شده مورد سوءاستفاده (Known Exploited Vulnerabilities) خود اضافه نکرده است، و مایکروسافت همچنان معتقد است که بهرهبرداری گستردهای رخ نداده است.[2]
حل آسیبپذیری RoguePlanet تنش مداوم بین محققان امنیتی مستقل و فروشندگان بزرگ نرمافزار را برجسته میکند. با این حال، استقرار سریع این وصله خارج از برنامه، انعطافپذیری مکانیسمهای بهروزرسانی خودکار مدرن را نشان میدهد و تضمین میکند که نقاط پایانی سازمانی و مصرفکننده از اکسپلویتهای منطقی پیچیده محافظت میشوند.[2]
چرا مهم است
اگرچه این آسیبپذیری به مهاجمان اجازه دسترسی کامل به سطح SYSTEM را میداد، اما انتشار خودکار وصله مایکروسافت به این معنی است که اکثر کاربران بدون هیچ اقدامی محافظت شدهاند. درک مکانیسمهای این نقص به مدافعان سازمانی کمک میکند تا محیطهای خود را در برابر حملات شرایط مسابقه (race-condition) مشابه ایمن کنند.
منابع
[1]Cyderesتیمهای امنیتی سازمانیRoguePlanet: Analyzing the Windows Defender Zero-Day
مطالعه در Cyderes →
[2]Dark Readingتیمهای امنیتی سازمانیMicrosoft Patches 'RoguePlanet' Zero-Day Amid Researcher Feud
مطالعه در Dark Reading →
نظرات
بیشتر در فناوری
مشاهده همه →رصدخانههای فضایی
پرتاب تلسکوپ فضایی «رومن»: چرا اخترفیزیک مشاهده عمیق را با پیمایشهای گسترده عوض میکند؟
6 منبع
Audio Tech
کالبدشکافی حذف نویز فعال (ANC): چرا هدفون شما صدا را با یک صدای دیگر نابود میکند؟
3 منبع
فیدهای الگوریتمی
سازوکار الگوریتم صفحه «برای شما» تیکتاک: سیستم چگونه ویدئوها را رتبهبندی و پیشنهاد میکند
4 منبع
امنیت پسا-کوانتومی
رمزنگاری پسا-کوانتومی: الگوریتمهای مبتنی بر شبکه چگونه دادهها را ایمن میکنند؟
6 منبع
هر زاویه. هر روز.
دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.





