Un investigador de seguridad que se hace llamar 'Nightmare Eclipse' ha publicado un exploit de prueba de concepto para una segunda vulnerabilidad de día cero en Microsoft Defender, denominada 'RedSun', en las últimas dos semanas. El investigador asegura que esta acción es una protesta por la forma en que Microsoft trabaja con los investigadores de ciberseguridad.
Este exploit corresponde a una falla de escalada de privilegios locales (LPE) que otorga privilegios SYSTEM en Windows 10, Windows 11 y Windows Server con los parches más recientes del martes de parches de abril, cuando Windows Defender está habilitado.
'Cuando Windows Defender se da cuenta de que un archivo malicioso tiene una etiqueta en la nube, por una razón estúpida y ridícula, el antivirus que debería proteger decide que es buena idea reescribir el archivo en su ubicación original', explica el investigador. 'El PoC abusa de este comportamiento para sobrescribir archivos del sistema y obtener privilegios administrativos'.
Will Dormann, analista principal de vulnerabilidades en Tharros, confirmó a BleepingComputer que el exploit funciona y otorga privilegios SYSTEM en sistemas Windows 10, Windows 11 y Windows Server 2019 y posteriores completamente parcheados.
'Este exploit utiliza la 'API de Archivos en la Nube', escribe EICAR en un archivo usando esa API, emplea un oplock para ganar una carrera de instantáneas de volumen y utiliza un junction de directorio/punto de reanálisis para redirigir la reescritura del archivo (con nuevo contenido) a C:Windowssystem32TieringEngineService.exe', escribió Dormann en un hilo en Mastodon. 'En ese punto, la infraestructura de Archivos en la Nube ejecuta el TieringEngineService.exe plantado por el atacante (que es el propio exploit RedSun.exe) como SYSTEM. Fin del juego'.
Dormann señala que algunos proveedores de antivirus en VirusTotal están detectando el exploit porque el ejecutable contiene un archivo EICAR incrustado (archivo de prueba de antivirus). Sin embargo, él redujo las detecciones al cifrar la cadena EICAR dentro del ejecutable.
El investigador de seguridad Kevlar compartió un análisis técnico más detallado sobre esta vulnerabilidad. La semana pasada, 'Nightmare Eclipse' publicó un exploit para otra vulnerabilidad LPE de Microsoft Defender, denominada 'BlueHammer', que ahora se rastrea como CVE-2026-33825. Microsoft corrigió esa falla como parte de las actualizaciones de seguridad de este mes.
El investigador afirma que publicó ambos PoC de día cero en protesta por la forma en que Microsoft trabaja con los investigadores que divulgan vulnerabilidades al Microsoft Security Response Center (MSRC).
'Normalmente, seguiría el proceso de rogarles que arreglen un error, pero para resumir, me dijeron personalmente que arruinarían mi vida y lo hicieron, y no estoy seguro de si fui el único que tuvo esta horrible experiencia o si fueron pocos, pero creo que la mayoría simplemente se resignaría y asumiría las pérdidas, pero para mí, me quitaron todo', alegó el investigador. 'Me barrieron el piso y usaron todos los juegos infantiles que pudieron. Fue tan malo que en algún momento me preguntaba si estaba lidiando con una corporación masiva o con alguien que solo se divierte viéndome sufrir, pero parece ser una decisión colectiva'.
BleepingComputer contactó al investigador para obtener más detalles sobre su interacción con el MSRC. Al contactar a Microsoft sobre estos presuntos problemas, la compañía compartió la siguiente declaración:
'Microsoft tiene un compromiso con los clientes de investigar los problemas de seguridad reportados y actualizar los dispositivos afectados para proteger a los clientes lo antes posible', dijo un portavoz de Microsoft a BleepingComputer. 'También apoyamos la divulgación coordinada de vulnerabilidades, una práctica ampliamente adoptada en la industria que ayuda a garantizar que los problemas sean cuidadosamente investigados y abordados antes de la divulgación pública, apoyando tanto la protección del cliente como la comunidad de investigación de seguridad'.



















Deja una respuesta