Ciberseguridad

Microsoft trabaja en la corrección de la vulnerabilidad ShieldBreak en Defender

Microsoft ha comenzado a preparar una actualización de seguridad para abordar una vulnerabilidad de escalada de privilegios en Microsoft Defender, rastreada como CVE-2026-69414, después de que un investigador de seguridad publicara una prueba de explotación en sistemas Windows actualizados. La explotación requiere acceso local y privilegios limitados, además de que Defender esté activado para que la escalada de privilegios tenga éxito.

2026-08-17
4 min de lectura
8 visitas
فريق تحرير certi.news
Microsoft trabaja en la corrección de la vulnerabilidad ShieldBreak en Defender

Microsoft confirmó que está trabajando en una actualización de seguridad para abordar una vulnerabilidad de escalada de privilegios en el motor de protección contra malware de Microsoft Defender, después de que se revelara públicamente bajo el nombre de ShieldBreak. La empresa registró la vulnerabilidad con el identificador CVE-2026-69414, pero todavía no ha indicado una fecha para publicar la corrección.

La decisión de la empresa llegó después de que el investigador de seguridad conocido como Nightmare Eclipse publicara los detalles de la vulnerabilidad y una prueba de concepto de la explotación tras las actualizaciones del «martes de parches» de agosto de 2026. Microsoft afirmó que está siguiendo el informe y verificando su validez y aplicabilidad, y confirmó que trabaja para proporcionar una actualización de seguridad de alta calidad y añadir la información necesaria al registro CVE cuando la actualización esté disponible.

¿Cómo funciona ShieldBreak?

El investigador describió la vulnerabilidad como una elusión de la corrección de otra vulnerabilidad de Defender conocida como RoguePlanet y registrada con el identificador CVE-2026-50656. Según el investigador, un atacante local con privilegios limitados puede utilizar la explotación para obtener privilegios de SYSTEM, uno de los niveles de privilegios más altos de Windows.

El investigador afirmó que la prueba de concepto se probó en la versión más reciente de Windows 11 25H2, incluido el canal Canary, y en Windows Server 2025, y que logró una tasa de éxito completa según su descripción. También señaló que Windows 10 y las versiones de servidor relacionadas no son compatibles con la prueba de concepto, aunque siguen estando expuestas a la vulnerabilidad. El analista de vulnerabilidades Will Dormann confirmó que la explotación funciona y explicó que Microsoft Defender debe estar activado para que el atacante pueda escalar sus privilegios.

¿Qué cambia en la práctica para las organizaciones?

La información disponible no indica que ShieldBreak permita por sí sola el acceso remoto; el escenario descrito comienza con un atacante que ya tiene acceso local y privilegios iniciales limitados. Sin embargo, una escalada exitosa puede convertir ese acceso limitado en control con privilegios SYSTEM sobre un dispositivo protegido y actualizado, lo que hace que la disponibilidad de la corrección sea importante para los equipos de administración de Windows y de seguridad empresarial.

Por el momento, no existe en el material una fecha anunciada para la actualización ni una confirmación de Microsoft de que el investigador haya descubierto la vulnerabilidad. Por ello, los detalles operativos siguen vinculados a lo publicado por el investigador y a la evaluación inicial del analista, hasta que la empresa publique su actualización y su información definitiva.

Disputa sobre la divulgación de vulnerabilidades

Nightmare Eclipse publicó ShieldBreak sin notificar previamente a Microsoft, en el marco de una disputa prolongada con la empresa sobre las prácticas de divulgación de vulnerabilidades y su programa de recompensas por detección de errores. Después de que se publicaran pruebas de concepto de varias vulnerabilidades, Microsoft advirtió de que emprendería acciones legales contra lo que describió como actividades maliciosas que causaran un daño real a sus clientes, algo que muchos consideraron una amenaza dirigida al investigador.

Desde abril de 2026, al investigador se le ha atribuido la publicación de vulnerabilidades de día cero dirigidas contra Defender, BitLocker y otros componentes de Windows, entre ellas LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma y UnDefend. Microsoft corrigió YellowKey, GreenPlasma y MiniPlasma mediante las actualizaciones de junio de 2026, y después RoguePlanet en julio, mientras que otras vulnerabilidades siguen a la espera de una corrección oficial.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias