Güvenlik · 24 Eylül 2026

Nightmare Eclipse, Microsoft Defender'da yeni bir sıfırıncı gün açığı açıkladı

person holding white Android smartphone in white shirt
NordWood Themes / Unsplash

Bir siber güvenlik araştırmacısı ve eski Microsoft V&M çalışanı olan Nightmare Eclipse, Microsoft Defender'da BigDiskBuster adı verilen yeni bir sıfırıncı gün açığını kamuya duyurdu. Bu açık, Microsoft Defender güncellemesi ile ilgili bir hizmet reddi (DoS) zafiyetidir. Nightmare Eclipse, bu açığın Windows Defender'ın platform/sinyal güncellemelerini gerçekleştirmesini engellediğini belirtti. Açığın, uyumlu tüm Windows sürümlerinde çalıştığı düşünülüyor, ancak kanıtı biraz hatalı ve yeniden yazılması gerekiyor.

BigDiskBuster, Microsoft Defender güncelleme mekanizmasında hizmet reddi oluşturmayı sağlayan bir yerel kanıt (Proof of Concept - PoC) niteliğindedir. Araç, güncelleme dizinlerinin oluşturulmasını takip eder ve ardından C: sürücüsündeki boş alanı belirleyerek, %TEMP% dizininde gizli bir dosya oluşturarak neredeyse tüm mevcut alanı talep eder.

Dosya sistemi üzerindeki sonraki değişikliklerde, PoC işlemi tekrarlanır ve yeniden ortaya çıkan boş alanı doldurmaya çalışır. Ayrıca, BigDiskBuster aracı, MRT.exe dosyasının açık bir tanımlayıcısını tutarak yalnızca okunabilir ortak erişime izin verir ve böylece uyumsuz yazma veya silme haklarına sahip dosyanın sonraki açılmasını engeller.

Yazarın beyanına göre, bu durum Microsoft Defender'ın platform ve sinyal güncellemelerini gerçekleştirememesine yol açar. Microsoft Defender doğrudan kapatılmasa da, güvenlik analizi için güncel güncellemelerin yokluğu, yeni tehditlere karşı yerel korumanın etkinliğini azaltır.