Nuevo zero-day en Windows Defender permite privilegios sistema
Una nueva vulnerabilidad afecta a Microsoft Defender tras la reciente actualización del Patch Tuesday. El fallo permite la elevación de privilegios hasta el nivel SYSTEM en equipos con Windows 10 y Windows 11 completamente actualizados. El problema se origina en una condición de carrera dentro del motor de seguridad de Defender, lo que abre la puerta a ataques locales incluso después de aplicar los parches recientes.
El exploit, denominado RoguePlanet, fue publicado como prueba de concepto por un investigador de seguridad conocido como Nightmare Eclipse. El código muestra cómo es posible escalar privilegios en sistemas que han instalado la actualización acumulativa de junio de 2026 KB5094126. Las pruebas realizadas por expertos independientes confirmaron que la vulnerabilidad es reproducible en entornos reales bajo determinadas condiciones.
Una empresa de ciberseguridad verificó el comportamiento del exploit en sistemas Windows 11 actualizados. Los análisis indican que el ataque puede funcionar con éxito, aunque depende de la sincronización del proceso debido a la condición de carrera. La compañía señaló que las políticas de control de aplicaciones pueden bloquear la ejecución del exploit al limitar procesos no autorizados.
El investigador explicó que la técnica inicial estaba orientada a la ejecución remota de código a través del manejo de archivos en recursos compartidos SMB, pero cambios recientes en las interfaces de programación de Microsoft obligaron a rediseñar el ataque hacia una escalada de privilegios local. También señaló variaciones en la tasa de éxito entre diferentes máquinas.
Este caso se suma a una serie de divulgaciones de vulnerabilidades críticas en Windows durante los últimos meses. La última actualización de seguridad corrigió más de 200 fallos, incluidos varios zero-day previamente expuestos. Entre ellos se encontraba una vulnerabilidad de escalada de privilegios en Defender que ya estaba siendo explotada activamente.
Microsoft reaccionó inicialmente con advertencias legales hacia los responsables de las divulgaciones, pero posteriormente modificó su postura y volvió a un enfoque de divulgación coordinada. A pesar del cambio, el investigador continuó publicando exploits a través de plataformas independientes.
-
21:45
-
21:21
-
21:00
-
20:31
-
20:15
-
19:57
-
19:33
-
19:19
-
18:59
-
18:39
-
18:32
-
18:30
-
18:28
-
18:18
-
18:13
-
17:55
-
17:34
-
17:20
-
17:17
-
17:15
-
16:53
-
16:25
-
16:07
-
15:58
-
15:32
-
15:15
-
15:13
-
14:44
-
14:34
-
14:16
-
14:14
-
14:00
-
13:39
-
13:36
-
13:13
-
12:40
-
12:14
-
12:12
-
12:00
-
11:45
-
11:28
-
11:15
-
10:54
-
10:39
-
10:38
-
10:34
-
10:27
-
10:10
-
09:52
-
09:30
-
09:28
-
09:10
-
08:45
-
08:33
-
08:15
-
07:54
-
07:30