Nuevo zero-day ‘ShieldCrash’ de Microsoft Defender otorga acceso SYSTEM

El investigador de seguridad anónimo conocido como Nightmare Eclipse ha publicado un nuevo exploit zero-day contra Microsoft Defender denominado 'ShieldCrash', justo después de que Microsoft desplegara sus actualizaciones de seguridad del Patch Tuesday de septiembre de 2026.

Según la descripción, ShieldCrash es un bypass de la vulnerabilidad de escalada de privilegios ShieldBreak en Defender, parcheada el jueves, que a su vez eludía RoguePlanet, otro fallo de Defender revelado en junio y corregido por Microsoft en julio.

De acuerdo con Nightmare Eclipse, la prueba de concepto de ShieldCrash permite a los atacantes obtener privilegios SYSTEM en sistemas Windows 10, Windows 11 y Windows Server completamente parcheados, aunque no les otorga acceso de escritura a los sistemas comprometidos.

Microsoft no ha parcheado correctamente ShieldBreak CVE-2026-69414; bajo condiciones específicas todavía es posible desencadenar exactamente el mismo problema que causaba ShieldBreak. Aunque Microsoft corrigió varias cosas para impedir la reexplotación del fallo, pasaron por alto un punto en el que ShieldBreak aún puede explotarse.

Esta PoC demuestra una lectura arbitraria de archivos como SYSTEM con las actualizaciones de septiembre de 2026; todas las versiones de Windows compatibles están afectadas. Puede que más adelante la reelabore como una PoC completa de SYSTEM, pero por ahora suelto esta PoC esqueleto porque me siento un poco perezoso.

Nightmare Eclipse ha publicado estos exploits zero-day como parte de una disputa continua con Microsoft por las prácticas de la compañía en materia de recompensas por errores y divulgación de vulnerabilidades.

Microsoft respondió con advertencias de acciones legales contra cualquiera que realice 'actividades maliciosas que causen daños reales' a sus clientes, lo que llevó a muchos a creer que la compañía estaba amenazando directamente al investigador de seguridad.

Desde abril, el investigador anónimo ha revelado una larga serie de fallos zero-day, entre ellos ShieldBreak, LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma y UnDefend, dirigidos contra Microsoft Defender, BitLocker y otros componentes de Windows.

Mientras Microsoft corrigió los fallos ShieldBreak, RoguePlanet, YellowKey, GreenPlasma y MiniPlasma, las otras vulnerabilidades divulgadas por Nightmare Eclipse aún carecen de parche oficial.

Un portavoz de Microsoft no estaba disponible de inmediato para comentar cuando BleepingComputer se puso en contacto con la compañía hoy sobre el zero-day ShieldCrash.

Artículos relacionados

  • Microsoft trabaja en un parche de Defender para el zero-day ShieldBreak
  • Nuevo zero-day 'ShieldBreak' de Microsoft Defender otorga privilegios SYSTEM
  • El fallo zero-day LegacyHive de Windows recibe parches gratuitos no oficiales
  • Microsoft parchea la vulnerabilidad zero-day LegacyHive de Windows
  • Nuevo zero-day LegacyHive de Windows otorga privilegios de administrador a los atacantes
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *