Vulnerabilidad de día cero «ShieldBreak» otorga privilegios SYSTEM

Iniciado por AXCESS, Hoy a las 01:18:36 AM

Tema anterior - Siguiente tema

0 Miembros y 7 Visitantes están viendo este tema.



Un investigador de seguridad conocido como Nightmare Eclipse ha publicado un nuevo exploit de día cero para Microsoft Defender, denominado "ShieldBreak", tras el lanzamiento de las actualizaciones de seguridad del "Patch Tuesday" de agosto de 2026.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

La nueva vulnerabilidad se describe como un método para eludir la protección contra RoguePlanet, otro fallo de escalada de privilegios en Defender que fue divulgado en junio y corregido por Microsoft un mes después.

Sin embargo, el experto en ciberseguridad Kevin Beaumont —quien también publicó consultas de detección de la explotación de ShieldBreak para Microsoft Defender for Endpoint— señaló que ambos exploits funcionan de manera muy diferente.

"RoguePlanet era una vulnerabilidad de condición de carrera en el sistema de archivos que utiliza discos virtuales y manipulación de archivos nativos de NT para engañar al proceso de cuarentena y hacer que sobrescriba archivos del sistema", señaló Beaumont. "ShieldBreak emplea un *hook* de *callback* en modo usuario para modificar el contenido de los archivos durante un análisis de hidratación en la nube de Defender a través de cfapi (Cloud Filter API)".

Según Nightmare Eclipse, ShieldBreak puede utilizarse para obtener privilegios de SYSTEM en sistemas Windows 10, Windows 11 y Windows Server totalmente actualizados.

"Microsoft no ha parcheado correctamente la vulnerabilidad RoguePlanet CVE-2026-50656; esta prueba de concepto (PoC) demuestra cómo eludir completamente el parche", afirmaron.

"La PoC se probó en la versión más reciente de Windows 11 25h2 (canal Canary) y en Windows Server 2025, logrando una tasa de éxito del 100 %. Cabe señalar que Windows 10 (y sus respectivas ediciones para servidor) no cuentan actualmente con soporte oficial, aunque también son vulnerables a ShieldBreak".

Will Dormann, analista principal de vulnerabilidades en Tharros, confirmó el martes que el *exploit* funciona, indicando que es necesario tener habilitado Microsoft Defender para que el *exploit* ShieldBreak permita a los atacantes elevar sus privilegios.


ShieldBreak PoC exploit demo (Nightmare Eclipse)



El exploit ShieldBreak forma parte de una disputa continua y tensa entre Microsoft y Nightmare Eclipse en torno a las prácticas de la compañía sobre la divulgación de vulnerabilidades y los programas de recompensas por errores (*bug bounty*).

Microsoft respondió a las divulgaciones de Nightmare Eclipse advirtiendo que emprendería acciones legales contra quienes participaran en "actividades maliciosas que causaran daños reales" a sus clientes; esto llevó a los expertos en ciberseguridad a interpretar que la empresa estaba amenazando directamente al investigador de seguridad.

Desde abril de 2026, el investigador ha dado a conocer los exploits de día cero LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma y UnDefend, dirigidos contra Microsoft Defender, BitLocker y otros componentes de Windows.

Si bien Microsoft corrigió la vulnerabilidad RoguePlanet en julio, y los fallos YellowKey, GreenPlasma y MiniPlasma como parte del ciclo de actualizaciones "Patch Tuesday" de junio de 2026, las demás vulnerabilidades reveladas por Nightmare Eclipse aún están pendientes de recibir un parche oficial.

"Microsoft está al tanto de la vulnerabilidad reportada e investiga activamente la validez y la posible aplicabilidad de estas afirmaciones. Microsoft se compromete a investigar los problemas de seguridad y a actualizar los productos afectados para proteger a los clientes lo antes posible", declaró un portavoz de Microsoft.

"Es importante destacar que apoyamos la divulgación coordinada de vulnerabilidades, un estándar del sector que protege a los clientes y respalda a la comunidad investigadora, garantizando que sus hallazgos se investiguen y aborden a fondo antes de hacerse públicos".

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login