AIO APEX

Un investigador burló el parche de Microsoft Defender por tercera vez en cuatro meses

BleepingComputer
Compartir:
Un investigador burló el parche de Microsoft Defender por tercera vez en cuatro meses

Un investigador de seguridad que opera bajo el nombre Nightmare Eclipse publicó este mes en GitHub un exploit funcional que elude un parche de Microsoft Defender lanzado apenas unas semanas antes — el tercer bypass consecutivo del mismo componente de Windows Defender en cuatro meses. El proof-of-concept, bautizado ShieldCrash, permite a un atacante leer archivos arbitrarios con privilegios de SYSTEM en máquinas con Windows 10, Windows 11 y Windows Server completamente actualizadas con los parches de seguridad de septiembre de 2026.

ShieldCrash no otorga acceso de escritura, lo que limita su uso como ataque autónomo — pero la lectura de archivos a nivel SYSTEM es suficiente para extraer credenciales, secretos de configuración y otros datos sensibles que un atacante podría aprovechar para escalar privilegios o moverse lateralmente por una red. Más significativo aún, demuestra que la corrección de Microsoft para el problema subyacente fue incompleta: como señaló el investigador en su divulgación, Microsoft "corrigió varios aspectos para evitar la reexplotación del problema", pero "dejó un punto sin cubrir."

Un patrón, no un bug aislado

ShieldCrash es la última entrada en una cadena que comenzó en junio de 2026 con RoguePlanet (CVE-2026-50656), una condición de carrera en el Pipeline de escaneo del Malware Protection Engine que Microsoft parchó en julio. Esa corrección fue a su vez eludida semanas después por un segundo exploit, ShieldBreak (CVE-2026-69414), que Microsoft volvió a parchear en su lanzamiento de Patch Tuesday de septiembre. ShieldCrash derrota también ese parche de septiembre, lo que significa que el mismo componente subyacente de Windows Defender ha fallado tres intentos de remediación independientes en una ventana de apenas cuatro meses.

Nightmare Eclipse ha publicado nueve exploits zero-day desde abril de 2026, apuntando a Microsoft Defender, BitLocker y otros componentes centrales de seguridad de Windows. El investigador ha enmarcado las divulgaciones como una protesta contra lo que describe como una compensación insuficiente en el programa de bug bounty y prácticas lentas de respuesta a vulnerabilidades por parte de Microsoft. Microsoft, por su parte, ha respondido con advertencias públicas sobre posibles acciones legales contra "actividades maliciosas que causan daño real", sin confirmar si tiene intención de actuar contra este investigador en particular.

Por qué sigue ocurriendo

Los bypasses recurrentes apuntan a un problema estructural más que a un error de código puntual: los parches apuntan de forma estrecha a cerrar la ruta de explotación específica utilizada en el proof-of-concept anterior, sin abordar la debilidad de diseño más amplia que hizo vulnerable al componente en primer lugar. Este enfoque puede parecer exitoso a corto plazo — cada CVE individual se cierra — mientras deja intacta la superficie de ataque subyacente para la siguiente variante. Los investigadores de seguridad han señalado el Pipeline de escaneo del Malware Protection Engine como un objetivo persistente precisamente porque opera con privilegios elevados por diseño, lo que hace que cualquier falla en él sea desproporcionadamente valiosa para los atacantes en comparación con bugs en componentes de menor privilegio.

Qué deben hacer las organizaciones

No existe ningún parche para ShieldCrash en el momento de la publicación. Las organizaciones que utilizan Windows Defender como su protección de endpoint principal deberían tratar el Malware Protection Engine subyacente como un componente con un patrón de explotación activo y sin resolver, en lugar de considerarlo un límite de confianza plenamente fiable. Asimismo, deberían priorizar la monitorización adicional de endpoints en busca de accesos anómalos a archivos a nivel SYSTEM, en vez de esperar a un cuarto ciclo de parches para cerrar completamente la brecha. Las organizaciones con requisitos de cumplimiento en materia de defensa en profundidad no deberían considerar un sistema completamente parcheado como garantía suficiente frente a esta clase específica de bypass de Defender hasta que Microsoft aborde el problema de diseño del Pipeline y no únicamente la técnica de explotación concreta.

Publicado originalmente por BleepingComputer. Lee el artículo original para más detalles.

Ver fuente original
Compartir: