Microsoft Defender ‘RoguePlanet’ zero-day permite privilegios de SYSTEM

Un investigador de seguridad ha publicado un exploit de día cero para Microsoft Defender llamado 'RoguePlanet' apenas horas después de que Microsoft corrigiera dos fallos previamente divulgados durante el martes de parches de junio de 2026.

El investigador, conocido como Nightmare Eclipse, afirma que la nueva vulnerabilidad afecta a dispositivos Windows 10 y Windows 11 completamente parcheados, permitiendo a los atacantes abrir un símbolo del sistema con privilegios de SYSTEM mediante una condición de carrera en Microsoft Defender.

El investigador compartió un exploit de prueba de concepto el martes por la tarde en un repositorio Git autoalojado, después de que GitHub y GitLab eliminaran repositorios anteriores que alojaban sus exploits, presuntamente por solicitud de Microsoft.

"El exploit es una condición de carrera, por lo que es aleatorio. He logrado un 100% de éxito en algunas máquinas, mientras que en otras tuvo dificultades", escribió Nightmare Eclipse en el repositorio.

La falla fue probada en compilaciones oficiales y Canary de Windows 11, así como en sistemas Windows 10 con las actualizaciones de seguridad de junio de 2026 instaladas. Cuando tiene éxito, se abre un símbolo del sistema de Windows con privilegios de SYSTEM.

La firma de ciberseguridad ThreatLocker informó a BleepingComputer que reprodujo con éxito la falla en sus pruebas y confirmó que el exploit funciona contra sistemas Windows 11 completamente parcheados con KB5094126 instalado, compartiendo un video de demostración.

"Nuestro análisis inicial confirma que el exploit RoguePlanet es viable y funciona como se describe. Las organizaciones que usan listas blancas de aplicaciones pueden prevenir la ejecución del exploit, proporcionando una capa efectiva de protección contra este ataque", dijo Danny Jenkins, CEO de ThreatLocker.

Según Nightmare Eclipse, RoguePlanet fue desarrollado originalmente como una vulnerabilidad de ejecución remota de código que explotaba el manejo de archivos alojados en recursos compartidos SMB remotos por parte de Microsoft Defender.

"En el desarrollo inicial, se confirmó que esta vulnerabilidad era una ejecución remota de código", explicó el investigador en una publicación de blog. "Requería que un atacante obligara a una víctima a abrir un archivo .vhd(x) en un servidor SMB remoto; la explotación exitosa resultaba en que Defender sobrescribiera sus propios archivos y el resultado final era un RCE".

El investigador afirma que otro escenario de ataque podría llevar a una ejecución remota de código simplemente obligando a una víctima a abrir un recurso compartido SMB si la configuración de evaluación de enlaces simbólicos estuviera habilitada. Sin embargo, Microsoft habría endurecido silenciosamente Defender a mediados de mayo parcheando la API "mpengine!SysIO*", lo que bloqueó los ataques de unión.

"Reescribir RoguePlanet para que vuelva a funcionar agotó mi alma y no pude completar los otros escenarios, y por ahora no está claro si RoguePlanet se limita a LPE o hay alguna forma de convertirlo en un RCE", escribió el investigador.

La publicación es parte de una disputa continua entre Nightmare Eclipse y Microsoft sobre las prácticas de divulgación de vulnerabilidades y recompensas por errores de la compañía. En los últimos meses, el investigador ha publicado múltiples fallos de día cero en Windows, incluyendo BlueHammer, RedSun, GreenPlasma y YellowKey. Algunos de estos días cero apuntaban a Microsoft Defender, mientras que otros afectaban a BitLocker y componentes de Windows.

Microsoft corrigió las fallas GreenPlasma y YellowKey hoy como parte de las actualizaciones del martes de parches de junio de 2026. Microsoft reaccionó anteriormente a las divulgaciones con advertencias de que trabajaría con las autoridades cuando las personas participaran en "actividad maliciosa que cause daño real a nuestros clientes", lo que muchos en la comunidad de ciberseguridad interpretaron como una amenaza hacia el investigador.

Nightmare Eclipse afirma que Microsoft atacó y eliminó repetidamente repositorios anteriores alojados en GitHub y GitLab, lo que llevó a la creación de una plataforma de código autoalojada en projectnightcrawler.dev.

BleepingComputer contactó a Microsoft sobre el nuevo día cero y actualizará la historia si recibe una declaración. Posteriormente, Microsoft indicó que está al tanto de la vulnerabilidad reportada y la está investigando activamente. Un portavoz dijo: "Microsoft está al tanto de la vulnerabilidad reportada y está investigando activamente la validez y el potencial de estas afirmaciones. Microsoft se compromete a investigar problemas de seguridad y actualizar los productos afectados para proteger a los clientes lo antes posible. Es importante destacar que apoyamos la divulgación coordinada de vulnerabilidades, un estándar de la industria que protege a los clientes y apoya a la comunidad de investigación al garantizar que sus hallazgos sean investigados a fondo y abordados antes de hacerse públicos".

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *