Actores de amenazas están explotando tres vulnerabilidades de seguridad de Windows recientemente divulgadas en ataques destinados a obtener permisos de SYSTEM o de administrador elevados. Desde principios de mes, un investigador de seguridad conocido como 'Nightmare Eclipse' publicó código de explotación (PoC) para las tres fallas como protesta por la forma en que Microsoft Security Response Center (MSRC) manejó el proceso de divulgación.
Dos de las vulnerabilidades (denominadas BlueHammer y RedSun) son fallos de escalada de privilegios locales (LPE) en Microsoft Defender, mientras que la tercera (conocida como UnDefend) puede ser explotada por un usuario estándar para bloquear las actualizaciones de definiciones de Microsoft Defender. En el momento de la filtración, estas fallas eran consideradas cero-días según la definición de Microsoft, ya que no tenían parches oficiales.
El jueves, investigadores de seguridad de Huntress Labs informaron haber visto los tres exploits de día cero desplegados en entornos reales, con la vulnerabilidad BlueHammer siendo explotada desde el 10 de abril. También detectaron exploits de UnDefend y RedSun en un dispositivo Windows comprometido mediante un usuario SSLVPN vulnerado, en ataques que mostraban evidencia de actividad de un actor de amenazas con intervención manual.
Mientras que Microsoft ahora rastrea la vulnerabilidad BlueHammer como CVE-2026-33825 y la ha parcheado en las actualizaciones de seguridad de abril de 2026, las otras dos fallas siguen sin abordarse. Según informó BleepingComputer, los atacantes pueden usar el exploit RedSun para obtener privilegios SYSTEM en sistemas Windows 10, Windows 11 y Windows Server 2019 y posteriores con Windows Defender habilitado, incluso después de aplicar los parches del martes de abril.
Cuando Windows Defender se da cuenta de que un archivo malicioso tiene una etiqueta en la nube, por alguna razón estúpida y divertida, el antivirus que se supone debe proteger decide que es una buena idea sobrescribir el archivo que encontró en su ubicación original. El PoC abusa de este comportamiento para sobrescribir archivos del sistema y obtener privilegios administrativos.
Un portavoz de Microsoft declaró a BleepingComputer: 'Microsoft tiene un compromiso con los clientes de investigar los problemas de seguridad reportados y actualizar los dispositivos afectados para proteger a los clientes lo antes posible. También apoyamos la divulgación coordinada de vulnerabilidades, una práctica ampliamente adoptada en la industria que ayuda a garantizar que los problemas se investiguen y aborden cuidadosamente antes de la divulgación pública, respaldando tanto la protección del cliente como la comunidad de investigación de seguridad.'


















Deja una respuesta