El PoC de Microsoft Defender ShieldCrash afirma eludir la corrección de ShieldBreak
Vulnerabilidades

Imagen ilustrativa generada con IA

El PoC de Microsoft Defender ShieldCrash afirma eludir la corrección de ShieldBreak

PoC ShieldCrash afirma eludir el parche de ShieldBreak (CVE-2026-69414) y leer archivos arbitrarios como SYSTEM en Microsoft Defender.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Un investigador de seguridad ha publicado código de prueba de concepto que, según se informa, elude la corrección de Microsoft para una vulnerabilidad de escalada de privilegios en Microsoft Malware Protection Engine.

El investigador, conocido como Chaotic Eclipse, denomina ShieldCrash a la nueva técnica. Su objetivo es la condición de seguridad subyacente a CVE-2026-69414, también conocida como ShieldBreak, y supuestamente permite a un atacante leer archivos arbitrarios con privilegios de SYSTEM.

Microsoft corrigió la vulnerabilidad original en la versión 1.1.26080.3 de Malware Protection Engine. Sin embargo, Chaotic Eclipse afirma que la corrección bloqueó varias vías de explotación, pero dejó otra ubicación en la que todavía puede desencadenarse el mismo fallo subyacente de control de acceso.

Microsoft no ha documentado de forma independiente ShieldCrash como una vulnerabilidad separada. No existe un identificador CVE distinto, una puntuación CVSS, una lista de versiones afectadas ni un aviso del proveedor específicos para la supuesta elusión.

El PoC apunta al motor de análisis con privilegios de Defender

El componente vulnerable es Microsoft Malware Protection Engine, la tecnología de análisis principal utilizada por Microsoft Defender. Su binario mpengine.dll gestiona las operaciones de inspección, detección y limpieza de malware de los productos antivirus y antispyware de Microsoft.

Dado que el motor realiza tareas sensibles para la seguridad con privilegios elevados, un fallo de control de acceso puede cruzar la frontera entre una cuenta con pocos privilegios y el contexto SYSTEM de Windows.

Según Chaotic Eclipse, el PoC de ShieldCrash permite la lectura de archivos arbitrarios con autoridad SYSTEM. Este acceso podría exponer archivos que un usuario local normal no puede abrir, como datos de configuración protegidos, credenciales almacenadas por servicios o información perteneciente a otras cuentas.

Según se informa, la demostración funciona en un sistema que ejecuta la versión más reciente de Windows. El investigador también afirma que todas las versiones de escritorio compatibles de Windows están afectadas por la elusión, aunque no se han divulgado las ediciones y compilaciones exactas de Windows.

Se trata de un ataque local, no de una intrusión remota iniciada a través de la red. El atacante debe obtener primero acceso básico al equipo objetivo o conseguir la capacidad de ejecutar código como usuario con pocos privilegios.

Una vez establecido ese punto de apoyo, no se requiere ninguna interacción del usuario.

ShieldCrash es una afirmación de elusión de una corrección, no una nueva CVE

Microsoft publicó CVE-2026-69414 el 14 de agosto de 2026 y actualizó por última vez su aviso el 3 de septiembre de 2026. La empresa clasifica ShieldBreak como una vulnerabilidad Importante de escalada de privilegios.

La National Vulnerability Database asocia el fallo con dos categorías de debilidades:

  • CWE-284: control de acceso inadecuado
  • CWE-269: gestión inadecuada de privilegios

El aviso de Microsoft utiliza CWE-284, mientras que el registro de la NVD añade la clasificación de gestión inadecuada de privilegios.

La afirmación central de Chaotic Eclipse es que la corrección de Microsoft no eliminó la condición de seguridad vulnerable. En su lugar, supuestamente impidió varias formas conocidas de llegar a esa condición, pero dejó disponible otro desencadenante en una parte distinta del motor.

La distinción es importante. Una corrección completa debería hacer cumplir el límite de privilegios previsto independientemente de la ruta de código que llegue a la operación afectada. Una corrección específica para una ruta puede fallar si otra vía alcanza el mismo comportamiento sensible sin una validación equivalente.

Por ahora, ShieldCrash sigue siendo el nombre que el investigador utiliza para la supuesta elusión. Los registros disponibles de Microsoft y la NVD cubren ShieldBreak, no una vulnerabilidad reconocida por separado. Por tanto, la gravedad oficial, los intervalos de versiones y las métricas CVSS no pueden asignarse automáticamente a ShieldCrash.

Microsoft no ha confirmado si el PoC elude la versión 1.1.26080.3 del motor ni si se necesita otra actualización del motor.

CVE-2026-69414 requiere acceso local, pero puede tener un impacto elevado

CVE-2026-69414 tiene una puntuación base CVSS 3.1 de 7,8, con el siguiente vector:

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

La valoración describe un ataque que requiere acceso local y pocos privilegios, pero cuya complejidad de explotación es baja. No es necesario que la víctima haga clic en un archivo, apruebe un aviso ni realice ninguna otra acción.

Las valoraciones altas de confidencialidad, integridad y disponibilidad reflejan las posibles consecuencias de una escalada de privilegios exitosa. Sin embargo, la demostración de ShieldCrash solo se ha descrito como una capacidad de lectura de archivos arbitrarios, por lo que los efectos más amplios sobre la integridad y la disponibilidad del vector CVSS se refieren a la CVE oficial, no a capacidades de la elusión verificadas de forma independiente.

Microsoft informa de la misma puntuación base de 7,8 y de una puntuación temporal de 7,0. Su vector completo es:

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:O/RC:C

Las métricas temporales indican que existe material de prueba de concepto disponible públicamente, una corrección oficial y confirmación sobre la vulnerabilidad original.

Microsoft marca CVE-2026-69414 como divulgada públicamente y considera que su explotación es más probable, pero su aviso no registra ninguna explotación conocida. La publicación de un PoC funcional no demuestra por sí sola que se estén produciendo ataques reales.

A fecha de 9 de septiembre de 2026, la información disponible no permite establecer que CVE-2026-69414 figure en el catálogo de vulnerabilidades explotadas conocidas de CISA. No se conoce ningún plazo de corrección de CISA ni ninguna indicación de uso en ransomware para esta vulnerabilidad.

No obstante, en los últimos 90 días se han añadido otras vulnerabilidades de Microsoft al catálogo KEV: CVE-2026-85880 y CVE-2026-81963 el 8 de septiembre de 2026; CVE-2019-1068 el 26 de agosto de 2026; CVE-2026-55040 y CVE-2026-33824 el 18 de agosto de 2026; y CVE-2026-68820 el 11 de agosto de 2026.

Las organizaciones deben verificar las versiones del motor, no solo las actualizaciones de Windows

Microsoft identifica 1.26070.7 como la última versión afectada de Malware Protection Engine y 1.1.26080.3 como la primera versión que corrige CVE-2026-69414.

Estas actualizaciones se distribuyen a través de la infraestructura de actualizaciones antimalware de Microsoft. No dependen de una actualización convencional mensual del sistema operativo Windows, y Microsoft afirma que no debería ser necesaria ninguna acción por parte de los clientes cuando las actualizaciones automáticas funcionan con normalidad.

Aun así, los equipos de seguridad deben verificar directamente la distribución. Como mínimo, deberían:

  1. Confirmar que las instalaciones activas de Defender ejecutan la versión 1.1.26080.3 del motor o una posterior.
  2. Investigar los dispositivos que sigan notificando la versión 1.26070.7 o una anterior.
  3. Comprobar si los controles de red, la configuración del proxy, las políticas de actualización o los sistemas desconectados han interrumpido las actualizaciones antimalware.
  4. Iniciar una comprobación manual de actualizaciones cuando la distribución automática haya fallado.
  5. Supervisar las indicaciones de Microsoft para confirmar ShieldCrash y cualquier nueva versión de referencia del motor.

Microsoft suele publicar actualizaciones de Malware Protection Engine mensualmente o cuando una amenaza emergente lo requiere. Las definiciones de malware normalmente se actualizan unas tres veces al día y pueden renovarse con mayor frecuencia cuando es necesario.

Llegar a 1.1.26080.3 sigue siendo la respuesta adecuada a la CVE documentada oficialmente. Sin embargo, todavía no ofrece certeza sobre la afirmación de elusión del investigador, ya que Microsoft no ha publicado una corrección ni un resultado de pruebas específicos para ShieldCrash.

Las instalaciones de Defender deshabilitadas pueden producir resultados engañosos del análisis

Microsoft afirma que los sistemas en los que Defender está deshabilitado no son explotables mediante CVE-2026-69414, aunque los binarios pertinentes puedan seguir instalados.

Esto puede generar falsos positivos en las plataformas de gestión de vulnerabilidades. Un escáner puede inspeccionar mpengine.dll, detectar una versión antigua e informar de una exposición sin determinar si el motor de Defender está activo.

Por tanto, los administradores deben distinguir entre tres situaciones:

  • Defender está activo y el motor está desactualizado.
  • Defender está activo y el motor corregido está instalado.
  • Defender está deshabilitado, pero los binarios antiguos permanecen en el disco.

La primera situación requiere una corrección. La tercera requiere validar la configuración, no concluir automáticamente que la explotación es posible.

Los equipos no deben deshabilitar Defender como simple medida alternativa sin tener en cuenta la pérdida de protección del endpoint. La mitigación indicada por Microsoft consiste en mantener actualizados el motor y las definiciones.

El investigador ha publicado hallazgos similares sobre productos de seguridad

ShieldCrash forma parte de una serie más amplia de divulgaciones de Chaotic Eclipse relacionadas con software de seguridad y de endpoints con privilegios elevados.

El investigador también ha publicado material sobre CrowdStrike Falcon Sensor con el nombre FalconFlank, Kaspersky como HardBreacher, Avast Antivirus como PrettyPrague y NVIDIA como GreenSection.

Kaspersky y Avast han corregido los problemas denunciados como HardBreacher y PrettyPrague. CrowdStrike ha declarado que está investigando FalconFlank. No se conoce el estado de ninguna corrección para GreenSection.

Para los clientes de Microsoft, la tarea inmediata es más concreta: verificar que la actualización oficial de ShieldBreak ha llegado a todas las implementaciones activas de Defender y, después, permanecer atentos a la respuesta del proveedor sobre ShieldCrash. Hasta que Microsoft confirme o rechace la elusión, las organizaciones deberían considerar el PoC una afirmación de investigación creíble, no una prueba de explotación activa ni una vulnerabilidad nueva completamente caracterizada.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosShieldCrashShieldBreakMicrosoft DefenderCVE-2026-69414escalada de privilegiosMalware Protection Engine
Volver al inicio