Microsoft, Defender'daki RoguePlanet (CVE-2026-50656) sıfır gün açığı için yama yayımladı. Sistem yetkisi kazanma riskine karşı yapılması gerekenler.
Ne oldu?
Microsoft, Windows Defender'ın çekirdek tarama bileşeni Microsoft Malware Protection Engine'de (mpengine.dll) bulunan ve RoguePlanet olarak adlandırılan yerel yetki yükseltme açığı için bir güvenlik güncellemesi geliştirdiğini doğruladı; ardından Microsoft tarafından 7,8 orta-yüksek ciddiyet puanıyla derecelendirilen CVE-2026-50656 koduyla izlenen bu sıfır gün zafiyeti için 1.1.26060.3008 sürümlü motor güncellemesini yayımladı. Açık, saldırganların standart kullanıcı hesabından Windows'taki en yüksek yetki seviyesi olan NT AUTHORITY\SYSTEM haklarına ulaşmasına olanak tanıyan bir race condition (zamanlama yarışı) zafiyetine dayanıyor. Nightmare Eclipse takma adlı bir güvenlik araştırmacısı tarafından Haziran 2026'da teknik detaylar ve proof-of-concept koduyla birlikte kamuoyuna duyurulan bu açık, Microsoft'un açıklamasına göre henüz geniş çapta istismar edilmemiş olsa da istismar olasılığı yüksek olarak değerlendiriliyor.
Neden önemli?
RoguePlanet'in en büyük riski, varsayılan antivirüs ve uç nokta koruma aracı olan Microsoft Defender'ı kendisi hedef almasıdır. Defender her modern Windows kurulumunda yüksek ayrıcalıklarla çalışan bir güvenlik bileşeni olduğundan, bu tür bir açık; güvenlik yazılımını devre dışı bırakma, hassas verilere erişme, kalıcılık sağlama ve fidye yazılımı gibi ikincil tehditler için zemin hazırlayabilir.
Ayrıca açık, yalnızca gerçek zamanlı koruma açıkken değil, Defender pasif modda veya gerçek zamanlı koruma devre dışıyken bile tetiklenebilecek şekilde karantina/düzeltme boru hattında bulunuyor. Bu durum sadece imza güncellemelerini değil, motor güncellemesini de kritik hale getiriyor; çünkü saldırgan dosya tarama sürecindeki bağlantı çözümleme (link resolution) aşamasındaki TOCTOU zafiyetini kötüye kullanarak kısa sürede SYSTEM yetkisi elde edebiliyor. Bu nedenle yalnızca imza veritabanının güncel olması yetmez; motorun kendisi de düzenli olarak denetlenmelidir.
Kim veya ne etkileniyor?
Öncelikle Microsoft Defender'ı varsayılan koruma aracı olarak kullanan Windows 10 ve Windows 11 bilgisayarları etkileniyor. Açık, Microsoft Malware Protection Engine'in 1.1.26060.3008 öncesi sürümlerini kullanan sistemleri hedefliyor; Haziran 2026 kümülatif güncellemelerini yüklemiş cihazlar bile motor sürümü güncellenmeden savunmasız kalabiliyor. Defender'ı tamamen devre dışı bırakmış veya alternatif antivirüs yazılımı kullanan sistemler Microsoft'un açıklamasına göre istismar edilebilir durumda değil, ancak kurumsal ağlarda merkezi yönetimle güncellemeleri erteleyen, hava boşluğu (air-gapped) veya WSUS üzerinden onay bekleyen uç noktalar risk altında.
Ne yapılmalı?
Kullanıcıların ve yöneticilerin ilk yapması gereken, Microsoft Malware Protection Engine sürümünün 1.1.26060.3008 veya daha yeni olup olmadığını doğrulamaktır. Bunun için Windows Güvenliği uygulamasından Virüs ve tehdit koruması > Güncellemeleri denetle yolunu izleyip Hakkında ekranındaki Motor Sürümü satırına bakmak yeterli. Varsayılan ayarlarda motor otomatik güncellendiği için çoğu ev kullanıcısının ek işlem yapmasına gerek kalmayacaktır; yine de manuel olarak Windows Update çalıştırılmalı ve kurumsal ortamlarda merkezi yönetimdeki güncellemeler acil tabiatta kabul edilerek ertelenmemelidir. Ayrıca güvenilmeyen kaynaklardan dosya indirmekten kaçınılmalı, e-posta eklerine dikkat edilmeli ve hesaplar için en düşük yetki ilkesi benimsenmelidir. Şüpheli durumlarda güvenlik ekipleri uç noktalarda çalışan motor sürümlerini toplu olarak sorgulayıp envanter çıkarmalıdır.