Nuevo zero-day ‘ShieldBreak’ en Microsoft Defender otorga privilegios de SYSTEM

Detalles del exploit

El investigador Nightmare Eclipse ha lanzado un exploit zero-day para Microsoft Defender llamado 'ShieldBreak', diseñado para eludir el parche de la vulnerabilidad RoguePlanet (CVE-2026-50656) que Microsoft corrigió en julio. Según el investigador, ShieldBreak permite obtener privilegios de SYSTEM en sistemas Windows 10, Windows 11 y Windows Server totalmente actualizados, aunque las pruebas se centraron en Windows 11 25H2 y Windows Server 2025.

Nightmare Eclipse afirmó que 'Microsoft no ha parcheado adecuadamente la vulnerabilidad RoguePlanet', y que su prueba de concepto tiene una tasa de éxito del 100%. Además, señaló que Windows 10 y sus ediciones de servidor también son vulnerables, aunque no se han probado oficialmente.

"Microsoft ha fallado en parchear adecuadamente la vulnerabilidad RoguePlanet CVE-2026-50656; este PoC demuestra un bypass completo del parche", declaró Nightmare Eclipse.

Will Dormann, analista principal de vulnerabilidades en Tharros, confirmó que el exploit funciona y destacó que Microsoft Defender debe estar habilitado para que ShieldBreak pueda escalar privilegios.

Contexto de la disputa con Microsoft

Este exploit se enmarca en un conflicto entre Nightmare Eclipse y Microsoft por las prácticas de divulgación de vulnerabilidades y programas de recompensas. Microsoft ha amenazado con acciones legales contra quienes realicen 'actividades maliciosas que causen daño real', lo que algunos expertos interpretan como una advertencia directa al investigador.

Desde abril de 2026, Nightmare Eclipse ha revelado múltiples zero-days en Microsoft Defender, BitLocker y componentes de Windows, como LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma y UnDefend. Mientras que algunas fueron parcheadas (YellowKey, GreenPlasma, MiniPlasma en junio, y RoguePlanet en julio), otras siguen sin solución oficial.

Impacto y recomendaciones

Mientras Microsoft no publique un parche, se recomienda a los administradores monitorear los sistemas y limitar el acceso a Defender. BleepingComputer contactó a Microsoft para obtener comentarios, pero no ha recibido respuesta hasta el momento.

image
image
ShieldBreak PoC exploit demo
ShieldBreak PoC exploit demo
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *