Un nuevo zero day denominado ShieldBreak permite a atacantes locales obtener privilegios de SYSTEM en sistemas Windows 10, 11 y Server totalmente parcheados. Fue publicado por Nightmare Eclipse, el prolífico cazador de vulnerabilidades con una vendetta contra Microsoft. Kevin Beaumont confirmó que el exploit funciona en la última versión de Windows 11.
***
- ShieldBreak elude el parche RoguePlanet (CVE-2026-50656) y otorga privilegios SYSTEM en Windows parcheado.
- Nightmare Eclipse publicó su décimo zero day desde abril, horas después del Patch Tuesday que corrigió 421 fallos.
- Kevin Beaumont compartió tres detecciones y consultas de caza para ayudar a defender sistemas mientras no llega un parche oficial.
Un nuevo golpe de Nightmare Eclipse
El investigador conocido como Nightmare Eclipse publicó un nuevo zero day en Microsoft Defender llamado ShieldBreak. Este exploit permite a atacantes obtener privilegios de nivel SYSTEM en sistemas Windows totalmente actualizados, detallan reportes.
La vulnerabilidad afecta a Windows 10, Windows 11 y Windows Server. Según el investigador, el exploit elude el parche RoguePlanet (CVE-2026-50656) que Microsoft corrigió silenciosamente en julio.
Kevin Beaumont, ex empleado de Microsoft y experto en seguridad, confirmó la efectividad del exploit. “Lo he probado, funciona en la última versión de Windows 11”, declaró.
Beaumont también publicó tres detecciones y consultas de caza para ShieldBreak. Recomienda a los defensores usar estas herramientas hasta que Microsoft emita un parche oficial.
ShieldBreak es una escalada de privilegios local, no una vulnerabilidad remota.
Un atacante necesitaría acceso previo al sistema para explotarla.
Detalles técnicos y diferencias con RoguePlanet
Nightmare Eclipse describió ShieldBreak como un bypass del parche para CVE-2026-50656.
Sin embargo, Kevin Beaumont señaló que ambos fallos operan de manera muy diferente.
RoguePlanet era una vulnerabilidad de condición de carrera en el sistema de archivos.
Utilizaba discos virtuales y manipulación de archivos nativos de NT para engañar al proceso de cuarentena.
Su objetivo era sobrescribir archivos del sistema con privilegios elevados.
ShieldBreak, en cambio, emplea un callback de modo usuario.
Ese callback permite cambiar el contenido de los archivos durante un escaneo de hidratación en la nube de Defender.
La manipulación se realiza a través de la API Cloud Filter (cfapi).
Nightmare afirmó que el PoC fue probado en Windows 11 25H2 y el canal Canary.
También fue probado en Windows Server 2025, según el investigador.
El exploit tiene una tasa de éxito del 100%, indicó Nightmare.
Windows 10 y sus ediciones de servidor correspondientes son vulnerables, pero el PoC no las soporta actualmente.
El historial de Nightmare Eclipse y su lista creciente de zero days
ShieldBreak es el décimo zero day publicado por Nightmare Eclipse desde principios de abril.
El investigador mantiene una estrategia de tierra quemada contra Microsoft.
Se sospecha que Nightmare Eclipse es un ex empleado de Microsoft muy descontento.
Su motivación parece ser dañar la reputación y seguridad de la compañía.
Los siete primeros bugs de Windows reportados por Nightmare ya recibieron parches oficiales.
Entre ellos se encuentran BlueHammer (CVE-2026-33825), RedSun (CVE-2026-41091) y UnDefend (CVE-2026-45498).
También fueron corregidos YellowKey (CVE-2026-45585), GreenPlasma (CVE-2026-45586) y MiniPlasma (CVE-2020-17103).
RoguePlanet (CVE-2026-50656) también recibió un parche en julio.
Los tres restantes, ShieldBreak, LegacyHive y GreatXML, aún no tienen parche oficial.
LegacyHive, publicado en julio, es un fallo de escalada de privilegios locales que afecta los hives de usuario del Registro de Windows.
GreatXML, de junio, permite a un atacante local eludir el cifrado BitLocker manipulando el Entorno de Recuperación de Windows.
Respuesta de Microsoft y reacción de la comunidad de seguridad
ShieldBreak fue publicado apenas horas después del Patch Tuesday mensual de Microsoft.
Ese parche corrigió 421 problemas de seguridad en sus productos.
Sin embargo, ShieldBreak no fue uno de los fallos corregidos.
Microsoft no respondió de inmediato a las consultas sobre si planea parchear ShieldBreak y cuándo lo hará.
La comunidad de seguridad mostró reacciones mixtas ante el nuevo zero day.
Beaumont, además de confirmar el exploit, publicó detecciones para ayudar a los defensores.
En mayo, Microsoft amenazó con acciones legales contra Nightmare Eclipse a través de su Unidad de Crímenes Digitales.
La medida generó una rápida reacción negativa de casi toda la comunidad de investigadores.
Ante la presión, Microsoft se retractó de su amenaza de enviar a su unidad legal tras quienes no siguen sus reglas de divulgación de vulnerabilidades.
Implicaciones y recomendaciones para defensores
La explotación de ShieldBreak requiere acceso local al sistema.
Esto reduce la probabilidad de ataques masivos remotos, pero sigue siendo un riesgo serio en entornos corporativos.
Un atacante con acceso local podría combinar esta escalada de privilegios con otras vulnerabilidades para lograr control total del equipo.
Esto representa un peligro para la confidencialidad e integridad de los datos.
Kevin Beaumont recomendó encarecidamente usar las consultas de caza que publicó.
Estas permiten detectar actividad maliciosa relacionada con ShieldBreak mientras no exista un parche oficial.
Las organizaciones deberían revisar los registros de eventos y monitorear cualquier intento de manipulación de archivos durante los escaneos de Defender.
La detección temprana es clave para mitigar el impacto.
Hasta que Microsoft emita un parche, se aconseja limitar el acceso local a sistemas críticos y aplicar el principio de mínimo privilegio.
También se recomienda mantener copias de seguridad y planes de respuesta a incidentes.
El caso de Nightmare Eclipse demuestra que la divulgación de vulnerabilidades puede convertirse en un arma de doble filo.
La comunidad de seguridad debe equilibrar la transparencia con la protección de los usuarios.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Empresas
Uber evalúa permitir viajes en solitario para niños de 10 a 12 años
Criptomonedas
Kit de estafa de $500 crea preventa falsa de $TSLA y vacía billeteras: así funciona
IA
Tres pioneros de la IA debaten apertura y seguridad en la conferencia Ai4
Adopción