Microsoft tarixinin ən böyük Patch Tuesday yeniləməsini buraxdı, amma sevinc cəmi bir neçə saat çəkdi. Chaotic Eclipse adlı təhlükəsizlik tədqiqatçısı Windows 10 və Windows 11-də SYSTEM səviyyəsinə çıxış verən yeni zero-day exploitini paylaşdı.
RoguePlanet adlanan boşluq tam yenilənmiş sistemlərdə belə işləyə bilir və hədəfdə Windows Defender var. Bu isə məsələni daha ciddi edir: istifadəçiləri qoruması gözlənilən alət hücum üçün qapıya çevrilə bilər.

RoguePlanet nə edir və niyə bu qədər təhlükəlidir?
RoguePlanet Windows Defender-in daxili emal məntiqindəki yarış vəziyyətindən istifadə edir. Texniki olaraq bu, Time-of-Check to Time-of-Use, yəni TOCTOU tipli boşluqdur.
Sadə dillə desək, adi səlahiyyətli istifadəçi Defender-in SYSTEM hüquqları ilə apardığı fayl əməliyyatını başqa istiqamətə yönləndirə bilər. Nəticədə hücumçu öz kodunu Windows-da ən yüksək səlahiyyət səviyyəsində işə sala bilir.
RoguePlanet tam yenilənmiş Windows 10 və Windows 11 cihazlarında hücumçuya SYSTEM səlahiyyəti qazandıra bilir.
Tədqiqatçının sözlərinə görə, exploit yarış vəziyyətinə əsaslandığı üçün hər cihazda eyni nəticə vermir. Bəzi maşınlarda 100% uğur əldə etdiyini, digərlərində isə exploitin çətin işlədiyini bildirib.
ThreatLocker təsdiqlədi: exploit realdır
Təhlükəsizlik şirkəti ThreatLocker boşluğun işlədiyini təsdiqləyib və bununla bağlı video nümayiş də yayımlayıb. Şirkətin CEO-su Danny Jenkins bildirib ki, ilkin analiz RoguePlanet-in təsvir edildiyi kimi işlədiyini göstərir.
Jenkins əlavə edib ki, application allowlisting, yəni yalnız icazəli tətbiqlərin işləməsinə icazə verən yanaşma bu exploitin icrasını bloklaya bilər. Bu, xüsusilə korporativ şəbəkələr üçün vacib müdafiə qatıdır.
Microsoft ilə tədqiqatçı arasındakı gərginlik böyüyür
RoguePlanet proof-of-concept kodu self-hosted Git repozitoriyada yayımlanıb. Tədqiqatçı iddia edir ki, Microsoft daha əvvəl GitHub və GitLab üzərində yerləşdirilən işlərini sildirmişdi.
Məsələ bununla da bitməyib. Microsoft-un Digital Crimes Unit bölməsi prosesə daxil olub və tədqiqatçının Microsoft Security Response Center hesabına çıxışı ləğv edilib.
Chaotic Eclipse son aylarda artıq yeddi Windows zero-day açıqlayıb: BlueHammer, RedSun, UnDefend, YellowKey, GreenPlasma, MiniPlasma və indi də RoguePlanet. Microsoft iyun Patch Tuesday yeniləməsində onlardan yalnız GreenPlasma və YellowKey boşluqlarını bağlayıb.
Ən böyük Patch Tuesday belə kifayət etmədi
Microsoft-un iyun Patch Tuesday paketi şirkət tarixində ən böyük yeniləmə kimi yadda qalıb. Bu paket 200 boşluğu aradan qaldırıb, onlardan 33-ü kritik, 3-ü isə artıq ictimaiyyətə məlum olan zero-day idi.
Analitiklər boşluqların sayındakı artımı qismən AI dəstəkli kod auditləri ilə əlaqələndirirlər. Süni intellekt zəiflikləri daha sürətli tapır, amma müdafiə tərəfi onları eyni sürətlə bağlamaqda çətinlik çəkir.
RoguePlanet-in rekord yeniləmədən bir neçə saat sonra ortaya çıxması Microsoft üçün xoş siqnal deyil. Bu hadisə göstərir ki, hətta ən böyük patch dalğası belə Windows ekosistemini dərhal təhlükəsiz etmir.
Nəticə: RoguePlanet göstərdi ki, Windows istifadəçiləri üçün sadəcə yeniləmə quraşdırmaq kifayət deyil — əlavə müdafiə qatları və ciddi tətbiq nəzarəti artıq zərurətə çevrilib.