Microsoftin RoguePlanet-korjaus saattoi tuoda mukanaan uuden vakavan haavoittuvuuden

Haavoittuvuus Windows-päivityksessä

Microsoftin hiljattain julkaisema tietoturvapäivitys, jonka tarkoituksena oli korjata Defenderistä löydetty RoguePlanet-nollapäivähaavoittuvuus, on saattanut aiheuttaa uuden ongelman. Tietoturvatutkijan mukaan korjaus sisältää virheen, jonka avulla hyökkääjä voi täyttää Windows-tietokoneen levytilan etänä.

Haavoittuvuus ei tutkijan mukaan mahdollista haittaohjelman asentamista tai järjestelmän haltuunottoa, mutta se voi johtaa palvelunestotilanteeseen, jossa tietokoneen vapaa tallennustila loppuu kokonaan.

Defender välimuistittaa liian suuria tiedostoja

RoguePlanet-haavoittuvuuden löytänyt anonyymi tietoturvatutkija, joka käyttää nimeä Nightmare-Eclipse, kertoo analysoineensa Microsoftin julkaisemaa korjausta tarkemmin.

Hänen mukaansa Microsoft Defender sisältää normaalisti rajoituksia, jotka estävät erittäin suurten tiedostojen käsittelyn virustarkistuksen ja karanteenin yhteydessä.

Korjauksen yhteydessä järjestelmään näyttää kuitenkin jääneen poikkeus, jonka vuoksi Defender tallentaa tietyissä tilanteissa tiedoston paikalliseen välimuistiin riippumatta sen koosta.

Jos tätä toimintaa käytetään väärin, välimuisti voi kasvaa niin suureksi, että levytila täyttyy kokonaan.

Hyökkäys voidaan toteuttaa SMB-palvelimen kautta

Tutkija on julkaissut haavoittuvuudesta proof of concept -esimerkin, joka osoittaa hyökkäyksen toimivan käytännössä.

Menetelmässä hyökkääjä sijoittaa erittäin suuren tiedoston SMB-palvelimelle. Kun haavoittuva Windows-tietokone muodostaa yhteyden kyseiseen palvelimeen, Microsoft Defender alkaa tallentaa tiedostoa välimuistiinsa.

Koska tiedoston kokoa ei tässä tapauksessa rajoiteta, välimuistin koko voi kasvaa, kunnes tietokoneen levytila loppuu.

Tällainen hyökkäys voisi aiheuttaa esimerkiksi:

  • järjestelmän hidastumisen
  • sovellusten toimintahäiriöitä
  • päivitysten epäonnistumisen
  • palvelimen tai työaseman käyttökatkon levytilan loppuessa

Ongelma havaittu uusimmissa Windows-versioissa

Tutkijan mukaan haavoittuvuus on onnistuttu toistamaan ainakin seuraavissa käyttöjärjestelmissä:

  • Windows 11 25H2
  • Windows Server 2025

Toistaiseksi ei ole vahvistettu, koskeeko ongelma myös vanhempia Windows-versioita.

Microsoft ei ole vielä kommentoinut asiaa

Microsoft ei ole julkaissut virallista lausuntoa uudesta haavoittuvuudesta eikä vahvistanut tutkijan havaintoja. Myöskään korjauspäivityksen aikataulusta ei ole toistaiseksi tietoa.

Kyseessä on toinen ongelma lyhyen ajan sisällä Microsoft Defenderissä. Aiemmin korjattu RoguePlanet-haavoittuvuus oli huomattavasti vakavampi, sillä sen avulla hyökkääjä saattoi saada täyden hallinnan haavoittuvasta Windows -järjestelmästä.

Mitä käyttäjien kannattaa tehdä?

Vaikka uutta levytilaa kuluttavaa hyökkäystä ei ole raportoitu käytettävän laajasti, organisaatioiden kannattaa seurata Microsoftin tulevia tietoturvapäivityksiä.

Erityisesti yritysympäristöissä, joissa käytetään SMB-tiedostopalvelimia, järjestelmänvalvojien on hyvä:

  • seurata palvelimien ja työasemien levytilan käyttöä
  • tarkkailla poikkeuksellisen suuria Defenderin välimuistitiedostoja
  • asentaa mahdollinen korjauspäivitys heti sen julkaisemisen jälkeen

Jos tutkijan havainnot vahvistuvat, Microsoft joutuu julkaisemaan uuden korjauksen paikkaamaan ongelman, jonka aiempi tietoturvapäivitys näyttää tahattomasti aiheuttaneen.