Microsoft prepara un parche para el zero-day ShieldBreak de Defender

Microsoft ha confirmado que trabaja en una actualización para ShieldBreak, una vulnerabilidad de escalada de privilegios en Defender que permite a atacantes locales con permisos limitados obtener privilegios SYSTEM en sistemas Windows actualizados.

Vulnerabilidades
Microsoft prepara un parche para el zero-day ShieldBreak de Defender

El 17 de agosto de 2026, Microsoft confirmó que está trabajando en un parche para ShieldBreak, una vulnerabilidad de día cero en Microsoft Defender que permite elevar privilegios hasta SYSTEM en sistemas Windows completamente actualizados. La compañía identificó el fallo como CVE-2026-69414, aunque todavía no ha publicado la actualización de seguridad que lo corrige.

La vulnerabilidad fue divulgada públicamente por el investigador que utiliza el alias “Nightmare Eclipse”, después de que Microsoft distribuyera las actualizaciones correspondientes al Patch Tuesday de agosto de 2026. El investigador publicó una prueba de concepto (PoC) sin notificar previamente a Microsoft, en el marco de una disputa sobre las prácticas de divulgación de vulnerabilidades y el programa de recompensas por fallos de la compañía.

Según la descripción de Nightmare Eclipse, ShieldBreak es un bypass de RoguePlanet, otra vulnerabilidad de escalada de privilegios en Microsoft Defender divulgada en junio. El investigador sostiene que Microsoft no habría corregido adecuadamente RoguePlanet, identificada como CVE-2026-50656, y que la PoC demuestra un bypass completo del parche.

La PoC permitiría a atacantes locales con permisos limitados obtener privilegios SYSTEM en Windows 10, Windows 11 y Windows Server que cuentan con las actualizaciones más recientes. Nightmare Eclipse afirmó que el exploit fue probado en la versión más reciente de Windows 11 25H2, incluido el canal Canary, y en Windows Server 2025, con una tasa de éxito del 100%. El investigador indicó que Windows 10 y sus ediciones de servidor no estaban soportados por la PoC en el momento de la publicación, aunque seguirían siendo vulnerables a ShieldBreak.

El analista de vulnerabilidades Will Dormann confirmó la semana pasada que el exploit funciona, aunque señaló que Microsoft Defender también debe estar habilitado para que un atacante pueda completar la escalada de privilegios. Esta condición limita el escenario de explotación a los sistemas en los que el componente de protección está activo.

Microsoft comunicó inicialmente que conocía la vulnerabilidad reportada y que estaba investigando la validez y la aplicabilidad potencial de las afirmaciones. Posteriormente, tres días después de la divulgación de ShieldBreak, confirmó que seguía el fallo como CVE-2026-69414 y que preparaba una actualización de seguridad.

“Microsoft conoce una elevación de privilegios en Microsoft Malware Protection Engine en Microsoft Defender, conocida públicamente como ‘ShieldBreak’”, declaró la compañía. Microsoft añadió que trabaja para proporcionar una actualización de alta calidad que aborde la vulnerabilidad y que incorporará más información en la ficha CVE cuando la actualización esté disponible.

La divulgación se produce después de que Nightmare Eclipse publicara desde abril varios exploits de día cero dirigidos contra Microsoft Defender, BitLocker y otros componentes de Windows. Entre los nombres utilizados para esas vulnerabilidades figuran LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma y UnDefend.

Microsoft corrigió YellowKey, GreenPlasma y MiniPlasma en el Patch Tuesday de junio de 2026 y RoguePlanet en julio, según el texto de origen. Las demás vulnerabilidades divulgadas por Nightmare Eclipse continúan descritas como días cero y permanecen a la espera de un parche oficial. La compañía también advirtió recientemente de posibles acciones legales contra quienes participen en actividades maliciosas que causen daños reales a sus clientes, después de que el investigador publicara exploits sin aviso previo.

Fuente: BleepingComputer.