Microsoft Defender, la solución antivirus integrada de Windows, se enfrenta a una nueva amenaza con la revelación de un bypass de día cero denominado ShieldBreak. Un investigador de seguridad, conocido como Chaotic Eclipse, ha publicado una prueba de concepto (PoC) que demuestra cómo eludir el parche de Microsoft para una vulnerabilidad previa, CVE-2026-50656 (conocida como RoguePlanet), que permite a un atacante obtener privilegios de nivel SYSTEM. Este acceso podría permitir la ejecución de código arbitrario y acciones no autorizadas en sistemas comprometidos.

RoguePlanet fue originalmente identificado como una condición de carrera en el Motor de Protección contra Malware de Microsoft (mpengine.dll) que podía conducir a la escalada de privilegios. Aunque Microsoft lanzó un parche para CVE-2026-50656 en julio de 2026, ShieldBreak expone que esta corrección fue incompleta. La PoC, probada con un 100% de éxito en las últimas versiones de Windows 11 25H2 y Windows Server 2025, demuestra que el parche es totalmente eludible, dejando los sistemas vulnerables a la misma escalada de privilegios que RoguePlanet pretendía mitigar. Aunque las versiones anteriores de Windows 10 y sus equivalentes de servidor también son vulnerables, el PoC actual se centra en las últimas plataformas.

La noticia de ShieldBreak surge en un contexto donde Microsoft ha lanzado parches para 421 fallas de seguridad en agosto de 2026, incluyendo otras vulnerabilidades críticas de escalada de privilegios. Entre ellas se encuentra CVE-2026-62832 (LegacyHive) en el Servicio de Perfiles de Usuario de Windows, y CVE-2026-68820 en el Controlador de Función Auxiliar para WinSock, esta última una vulnerabilidad de día cero activamente explotada que otorga privilegios SYSTEM y que ha sido incluida por CISA en su catálogo de vulnerabilidades conocidas explotadas. Aunque Microsoft está investigando activamente el reporte de ShieldBreak, aún no se ha publicado una solución específica para este bypass.

Qué significa para tu empresa: La persistencia de vulnerabilidades como ShieldBreak en componentes críticos de seguridad subraya la necesidad de una postura de ciberseguridad proactiva y en capas. No se puede confiar únicamente en las defensas integradas; es esencial ir más allá con una protección de endpoints EDR/XDR que ofrezca visibilidad profunda, detección avanzada de amenazas y capacidades de respuesta automatizadas, incluso frente a exploits de día cero o bypasses de parches, complementando así las defensas básicas y proporcionando una capa adicional de seguridad vital.

Fuente original: The Hacker News — ver artículo →

#microsoft#zero-day#cve#parches-seguridad#exploits