El zero-day 'ShieldBreak' sin parche en Microsoft Defender otorga acceso SYSTEM en todas las versiones de Windows

Una falla en Defender que los parches no pueden detener
El investigador de seguridad «Nightmare Eclipse» publicó un exploit funcional de prueba de concepto para una vulnerabilidad en Microsoft Defender llamada ShieldBreak (CVE-2026-69414), que puede elevar a cualquier atacante local con bajos privilegios al nivel SYSTEM en sistemas Windows completamente actualizados. Microsoft no tiene ninguna actualización de seguridad lista y solo ha confirmado que está «investigando activamente», según reportó por primera vez BleepingComputer.
Qué hace ShieldBreak
ShieldBreak apunta al Microsoft Malware Protection Engine — el núcleo de análisis dentro de Defender — específicamente durante la hidratación de archivos en la nube. Cuando Defender recupera un archivo del almacenamiento en la nube a través de la Windows Cloud Filter API (CFAPI) para escanearlo, el exploit inserta un callback en modo usuario que sustituye el contenido del archivo a mitad del escaneo. Defender termina analizando un archivo diferente al que recuperó, invalidando por completo la integridad del escaneo.
El experto en seguridad Kevin Beaumont confirmó el mecanismo: un gancho de callback en modo usuario cambia el contenido del archivo durante el escaneo de hidratación en la nube de Defender a través de CFAPI. El investigador afirma una tasa de éxito del 100% en Windows 10, Windows 11 25H2 (incluyendo compilaciones del canal Canary) y Windows Server 2025.
Un bypass para un bypass
ShieldBreak fue diseñado específicamente para eludir el parche que Microsoft lanzó en julio de 2026 para una falla anterior llamada RoguePlanet (CVE-2026-50656). Mientras RoguePlanet explotaba una condición de carrera en el sistema de archivos, ShieldBreak toma un camino completamente diferente — el callback en modo usuario — para alcanzar el mismo resultado. Nightmare Eclipse publicó el exploit sin notificación previa a Microsoft, citando un conflicto continuo sobre las prácticas de bug bounty y divulgación de vulnerabilidades de la compañía.
Quién está en riesgo
Cualquier sistema Windows con Microsoft Defender habilitado es potencialmente vulnerable — lo que en la práctica significa casi todos los ordenadores con Windows en su configuración predeterminada. Las plataformas afectadas incluyen Windows 10, Windows 11 (todas las versiones hasta 25H2 y el canal Canary) y Windows Server 2025. La vulnerabilidad requiere que el atacante ya tenga acceso local; es una falla de elevación de privilegios, no de ejecución remota de código.
Sin parche, sin calendario
Microsoft asignó el CVE-2026-69414 con una puntuación CVSS de 7.8 y una calificación de explotabilidad de «Exploitation More Likely», pero no ha publicado ninguna solución ni proporcionado ningún cronograma. Su declaración indica que está «trabajando para proporcionar una actualización de seguridad de alta calidad que aborde esta vulnerabilidad.»
La Directiva Operativa Vinculante BOD 26-04 de CISA exige a las agencias federales aplicar mitigaciones para zero-days explotados en un plazo de 14 días desde su adición al catálogo de Vulnerabilidades Explotadas Conocidas. Las organizaciones fuera del gobierno federal deben seguir el mismo estándar de 14 días.
Qué hacer ahora
Sin parche oficial disponible, los equipos de seguridad deben centrarse en la detección más que en la prevención: monitorear la creación inusual de procesos al nivel SYSTEM en los endpoints, auditar las rutas de acceso privilegiado y estar atentos a los avisos del Microsoft Security Response Center sobre lanzamientos de parches. Dado que la prueba de concepto ya es pública, la ventana entre la divulgación inicial y la explotación maliciosa por actores de amenazas es efectivamente nula.
Publicado originalmente por BleepingComputer. Lee el artículo original para más detalles.
Ver fuente original