هڪ سيڪيورٽي محقق ونڊوز جي تازي ورزن ۾ هڪ نئين خطري جا تفصيل شايع ڪيا آهن جيڪي هيڪرز کي اجازت ڏين ٿا ته صارف جي ڊوائيس ۽ ڊيٽا تائين سسٽم جي وسيع رسائي حاصل ڪري، اڳوڻي نامعلوم سافٽ ويئر جي خامين جي آزاد ٿيڻ تي هفتي اڳ Microsoft کان قانوني خطري کي منهن ڏيڻ جي باوجود.
نئون بگ، ڊب شيلڊ بريڪ، سيڪيورٽي محقق Nightmare Eclipse جو تازو انڪشاف آهي، جنهن تازو مهينن ۾ ونڊوز سميت Microsoft جي پروڊڪٽس کي متاثر ڪندڙ ڪيترن ئي بگن جا تفصيل شايع ڪيا آهن.
Nightmare Eclipse جي پوسٽ جي مطابق، ShieldBreak Windows Defender ۾ هڪ نقص جو فائدو وٺي ٿو، ونڊوز ۾ ٺهيل اينٽي مالويئر ۽ سيڪيورٽي انجڻ. هڪ ڪامياب حملو هيڪر کي اجازت ڏئي ٿو ته هو انهن جي اجازتن کي وڌائڻ لاءِ گهٽ سطحي صارف کان ڊوائيس ۽ ان جي ڊيٽا تائين مڪمل رسائي تائين.
Nightmare Eclipse شايع ڪيو پروف-آف-تصور استحصال ونڊوز ايپ جي طور تي، استعمال ڪندڙ کي بگ کي استحصال ڪرڻ لاءِ ايپ هلائڻ جي ضرورت آهي. بگ ڪم ڪري ٿو ونڊوز 10، ونڊوز 11 (بشمول جديد 25H2 ورزن) ۽ ونڊوز سرور 2025، محقق چيو.
سيڪيورٽي محقق ول ڊورمن تصديق ڪئي ته بگ ڪم ڪري ٿو ۽ Windows Defender کي فعال ڪيو وڃي استحصال لاءِ ڪم ڪرڻ لاءِ.
تازو استحصال هڪ اڳوڻي استحصال تي ٺاهي ٿو جيڪو Nightmare Eclipse جي مطابق، RoguePlanet ڊب ڪيو ويو آهي Nightmare Eclipse. Microsoft RoguePlanet لاءِ هڪ پيچ تيار ڪيو ، پر محقق اهو ظاهر ڪيو ته مائڪروسوفٽ جو حل ڪافي نه هو ۽ انهن جو تازو استحصال ظاهر ڪري ٿو اڳئين پيچ جي مڪمل بائي پاس.
Microsoft اڃا تائين شيلڊ برڪ بگ لاءِ پيچ جاري نه ڪيو آهي. Microsoft جي هڪ ترجمان فوري طور تي تبصرو نه ڪيو جڏهن TechCrunch پاران رابطو ڪيو ويو. بگ کي صفر-ڏينهن سمجهيو ويندو آهي ڇاڪاڻ ته سافٽ ويئر ٺاهيندڙ - هن معاملي ۾، Microsoft - کي ڪو به وقت نه ڏنو ويو ته بگ کي پيچ ڪرڻ کان اڳ ان کي عام طور تي ظاهر ڪيو ويو.
هن نئين صفر ڏينهن جو رليز تازو آهي سيڪيورٽي محقق ۽ سافٽ ويئر ديو جي وچ ۾ ڪمپني جي مبينا طور تي انهن جي بگ رپورٽن کي سنڀالڻ جي وچ ۾.
بلاگ پوسٽن جي هڪ سلسلي ۾، سيڪيورٽي محقق دعويٰ ڪئي ته Microsoft انهن سان بدسلوڪي ڪئي ۽ انهن جي بگ رپورٽن کي ڪافي طريقي سان نه سنڀاليو، ان نتيجي سان ته محقق وٽ ان کانسواءِ ٻيو ڪو به آپشن نه هو ته آنلائن بگز کي عام طور تي ظاهر ڪري. Nightmare Eclipse اڳ ۾ ونڊوز ۾ ڪيترائي ٻيا بگ جاري ڪيا جيڪي بعد ۾ تنظيمن ۾ هيڪ ڪرڻ لاءِ حقيقي دنيا جي حملن ۾ استحصال ڪيا ويا.
مئي ۾، Microsoft هڪ بلاگ پوسٽ شايع ڪيو سيڪيورٽي محققن جي خلاف قانوني ڪارروائي ڪرڻ جي ڌمڪي، جهڙوڪ Nightmare Eclipse، جيڪڏهن اهي ڪمپني جي ظاهر ڪرڻ واري پاليسين کان ٻاهر صفر ڏينهن جا تفصيل جاري ڪن. ڪمپني کي سيڪيورٽي ڪميونٽي کان سخت سرڪشي کي منهن ڏيڻو پيو، جن مان ڪيترن ئي بيان ڪيا آهن ساڳيا تجربا Microsoft جي انهن جي بگ رپورٽن کي سنڀالڻ سان. Microsoft بعد ۾ هڪ سوشل ميڊيا پوسٽ ۾ تبصرو واپس هليو ويو. ان جي اصل بلاگ پوسٽ شايع ٿيل ۽ اڻڄاتل رهي ٿي.
شيلڊ برڪ هڪ ڏينهن بعد اچي ٿو Microsoft جي باقاعدي طور تي مقرر ڪيل مهيني سيڪيورٽي پيچ رليز، ڊب پيچ اڱارو. هي هڪ قطار ۾ ٻيو مهينو آهي جتي پيچز جو تعداد تقريباً 500 تائين پهچي ويو آهي يا ان کان وڌيڪ ڪيگ ڪمپني جي AI جي وڌندڙ استعمال جي ڪري حفاظتي خامين کي ڳولڻ ۽ ختم ڪرڻ لاءِ.