Přeskočit na obsah
Magazín Chatujme.cz
Bezpečnost · aktualizováno 30. 7. 2026 · čtení na 3 min

Záplata Defenderu podle nálezce otevřela novou díru

Microsoft 9. července opravil chybu RoguePlanet, kterou šlo z Windows Defenderu vytáhnout práva SYSTEM. Výzkumník, který ji našel, o tři dny později oznámil, že samotná oprava přinesla nový problém: kombinace úniku osmi bajtů, cloudové služby SpyNet a skryté vlastnosti souborového systému NTFS podle něj dovolí zaplnit systémový disk. Microsoft se k tomu zatím nevyjádřil.

Notebook zajištěný visacím zámkem s řetězem
Zámek na víku počítači nepomůže o nic víc než obrana, která sama otevírá další cestu dovnitř. Foto: Richard Nowell, Wikimedia Commons (CC BY-SA 4.0)

Antivirus je program s nejvyššími právy, který čte každý soubor, na který uživatel sáhne. Když se v něm najde chyba, útočník má ideální cíl: nemusí nikam pronikat, stačí mu podstrčit soubor a nechat obranu, aby si ho přečetla sama. Přesně o takový případ jde u chyby, které se říká RoguePlanet.

Co RoguePlanet uměl

Chyba nese označení CVE-2026-50656 a sídlí v knihovně mpengine.dll, tedy v jádru vyhledávacího nástroje Microsoft Malware Protection Engine, na kterém Defender stojí. Její závažnost je ohodnocená číslem 7,8 z deseti.

Umožňovala takzvané zvýšení oprávnění: kdo už měl na počítači běžný účet, mohl si z něj otevřít příkazovou řádku s právy účtu SYSTEM, tedy nejvyššími, jaké Windows mají. Postup fungoval i na počítačích, které měly nainstalované všechny opravy z červnového úterního balíku, a nezáleželo na tom, jestli měl uživatel zapnutou ochranu v reálném čase. Pokusy chytit předváděcí kód podle vzorku byly podle rozboru bezpečnostní firmy Kudelski z velké části neúčinné.

Podstata chyby je v tom, jak vyhledávací nástroj vyhodnocuje odkazy na soubory při jejich prohlížení. Útočník využije souběh – krátký okamžik mezi tím, kdy Defender odkaz vyhodnotí, a tím, kdy podle něj sáhne na soubor. V té škvíře odkaz podstrčí jinam. Katalog softwarových slabin tenhle druh chyby vede pod číslem CWE-59.

Není to díra, kterou se dá dostat do počítače zvenčí. Útočník už na něm musí umět spustit svůj kód, ať jako přihlášený uživatel, nebo přes dřívější nákazu. RoguePlanet mu ale z takové pozice udělá správce celého stroje.

Měsíc do opravy

Chybu zveřejnil výzkumník vystupující pod přezdívkou Chaotic Eclipse, jinde uváděný jako Nightmare Eclipse, 10. června – i s funkčním předváděcím kódem. Microsoft ji uznal o týden později a opravu vydal 9. července, tedy měsíc po zveřejnění. Opravená verze nástroje má číslo 1.1.26060.3008.

Microsoft uvedl, že chyba není aktivně zneužívaná, ale že k tomu pravděpodobně dojde. Objevitele oficiálně neuvedl jako nálezce; ten na druhou stranu tvrdí, že firma jeho hlášení opakovaně odbyla.

Aktualizace nechodí přes obvyklé úterní záplaty, ale vlastní cestou. Microsoft k tomu píše, že „výchozí nastavení antimalwarového softwaru pomáhá zajistit, že definice malwaru i vyhledávací nástroj zůstávají automaticky aktuální“ (přeloženo z angličtiny). Kdo si automatické aktualizace vypnul, musí je spustit ručně a ověřit si číslo verze.

Tvrzení, kvůli kterému se o věci mluví dál

Tři dny po vydání opravy oznámil tentýž výzkumník, že nová obrana přinesla nový problém. Podle něj mitigace, které Microsoft označuje za „aktualizace hloubkové obrany“, dovolí Defenderu při některých operacích se soubory vyzradit osm bajtů dat.

Samo o sobě je to málo. Zajímavé to začne být ve spojení s dalšími dvěma díly. Prvním je SpyNet, cloudová služba, které Defender posílá podezřelé soubory k rozboru. Druhým jsou alternativní datové proudy NTFS – málo známá vlastnost souborového systému Windows, díky které může jeden soubor nést vedle svého obsahu ještě další, skryté proudy dat. Windows je používají třeba ke značce Zone.Identifier, podle které poznají, že soubor přišel z internetu.

A právě tady je podle výzkumníka jádro věci: funkce spojené se SpyNetem si prý ukládají místní kopii dat ze Zone.Identifier bez ohledu na to, jak je proud velký. Běžný strop na velikost souboru se tím obejde. Útočník tak může Defender donutit, aby si do karantény odložil obrovské soubory, zaplnil systémový disk a přivedl Windows do stavu, kdy se chovají nevyzpytatelně.

Co na tom zatím nesedí

Tady je namístě opatrnost. Nové tvrzení stojí zatím jen na slovu jednoho člověka. Microsoft se k němu nevyjádřil a chyba nemá přidělené vlastní označení CVE.

Postup navíc není zdaleka pohodlný: podle popisu si žádá vlastní server SMB, tedy sdílení souborů po síti pod kontrolou útočníka. Cestu ke zneužití na dálku výzkumník teprve hledá. K únikům samotným dodává (v překladu z angličtiny): „Pořád hledám způsob, jak se k vyzrazeným bajtům dostat jako běžný uživatel, zatím data unikají jen ovladačům.“ Jinými slovy, v téhle podobě to není nic, co by šlo spustit jedním kliknutím.

Chování se mu podle jeho slov podařilo zopakovat na nejnovějších sestaveních Windows 11 25H2 a Windows Serveru 2025.

Co s tím teď

Opravu na původní chybu má smysl mít nainstalovanou v každém případě. Ta je potvrzená, má přidělené označení a veřejně dostupný předváděcí kód – to je hmatatelné riziko. Nové tvrzení je zatím nepotvrzené a i podle popisu vyžaduje podmínky, které běžný uživatel nesplňuje.

Ověření je jednoduché: v Zabezpečení Windows, v části Ochrana před viry a hrozbami, se pod odkazem na aktualizace ochrany zobrazí verze vyhledávacího nástroje. Musí být 1.1.26060.3008 nebo vyšší.

Zbytek je připomínka staré nepříjemné pravdy: bezpečnostní software je sám kusem kódu s nejvyššími právy. Každá jeho vrstva navíc je zároveň další plocha, na kterou se dá zaútočit – a to platí i pro vrstvu, která tam přibyla kvůli opravě.

Zdroje: Help Net Security k vydání opravy, The Hacker News TechSpot k tvrzení o nové chybětechnický rozbor Kudelski Security.

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Bezpečnost

Nvidia ohlásila alianci pro bezpečnost AI. Linux Foundation uvádí jiný seznam členů

Nvidia a Linux Foundation ohlásily v pondělí 27. července Open Secure AI Alliance, sdružení, které má otevřenými nástroji hlídat bezpečnost modelů a agentů. Každý ze dvou zakladatelů ale téhož dne otiskl jiný seznam členů: jeden 52 jmen, druhý 37. Chybí v nich OpenAI, Google i Anthropic, přestože v iniciativě, na kterou se aliance odvolává, jsou všechny tři od června.

Bezpečnost

GNOME zkracuje lhůtu na zveřejnění zranitelností na 30 dní a shání nástupce

Michael Catanzaro oznámil 20. července dvě změny v tom, jak se u GNOME zachází s hlášenými zranitelnostmi. Od 1. srpna se lhůta, po které se chyba zveřejní, zkracuje z devadesáti dnů na třicet. A k 1. listopadu přestane nová hlášení evidovat – dělá to sám od listopadu 2020 a nástupce zatím není. Část přetisků obě změny slila do jedné příčiny, jenže originál je odděluje.

Bezpečnost

Červencová sada záplat Microsoftu je rekordní. Chyby hledala i umělá inteligence

Microsoft vydal 14. července nejrozsáhlejší sadu bezpečnostních záplat ve své historii – podle toho, jak se počítá, 570 nebo 622 zranitelností. Firma sama uvádí, že chyby ve zdrojovém kódu Windows nově vyhledává i systém postavený na umělé inteligenci. Dvě opravené zranitelnosti se aktivně zneužívají a americkým federálním úřadům vypršela dnes lhůta na jejich záplatování.