PrettyPrague, pubblicato il PoC per uno zero-day di Avast con privilegi SYSTEM
Vulnerabilidades

Imagen ilustrativa generada con IA

PrettyPrague: publicado el PoC de un zero-day de Avast con privilegios SYSTEM

El PoC PrettyPrague explota Avast Sandbox para robar la base SAM y escalar a privilegios SYSTEM. Sin CVE ni parche, afectaría a versiones actualizadas.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

El investigador Chaotic Eclipse publicó el 1 de septiembre de 2026 PrettyPrague, un exploit proof-of-concept contra una vulnerabilidad zero-day de Avast Antivirus. Según declaró su autor, el código explota el componente Avast Sandbox para acceder a la base de datos SAM de Windows y abrir una shell con privilegios SYSTEM.

La combinación de ambos efectos hace que el problema sea potencialmente crítico: la base de datos SAM contiene información sobre las cuentas locales, mientras que SYSTEM representa el nivel de privilegios más alto en un host Windows. Sin embargo, todavía no hay un identificador CVE, una puntuación CVSS, detalles completos sobre las condiciones necesarias para el ataque ni confirmación de que se esté explotando en campañas reales.

Tampoco se conocen parches, workarounds oficiales o comunicaciones técnicas de Gen Digital, propietaria de Avast.

El PoC ataca la sandbox integrada en Avast

PrettyPrague apunta a Avast Sandbox, la función que utiliza el producto de seguridad para ejecutar código en un entorno controlado. El fallo permitiría superar los límites establecidos por este aislamiento y acceder a recursos protegidos del sistema operativo.

Los efectos descritos son dos. El primero es la extracción de la base de datos SAM, Security Account Manager, que Windows utiliza para gestionar información relacionada con las cuentas locales. El segundo es la apertura de una shell con privilegios SYSTEM.

Una shell con este nivel de privilegios permite al atacante asumir el control total del host afectado. En la práctica, podría acceder a los datos o modificarlos, alterar configuraciones, desactivar herramientas de defensa e instalar malware adicional. Por tanto, la vulnerabilidad resulta especialmente peligrosa si se utiliza después de haber conseguido un acceso inicial.

No obstante, se desconoce cuál es exactamente el componente vulnerable de la sandbox. Faltan datos sobre parámetros, llamadas al sistema, permisos iniciales y la secuencia técnica de la explotación. Tampoco se ha aclarado si PrettyPrague requiere ejecutar localmente un programa, disponer de una cuenta de Windows autenticada u otras condiciones previas.

El PoC demuestra una vía de escalada de privilegios, pero por sí solo no documenta un vector remoto. Esta distinción es esencial: obtener privilegios SYSTEM puede completar la comprometida de una máquina, pero el código debe ejecutarse previamente en el contexto que exige el exploit.

Versiones afectadas: se afirma una exposición generalizada

Chaotic Eclipse sostiene que PrettyPrague funciona contra cualquier versión de Avast Antivirus. No se han publicado números de versión, builds concretas ni intervalos precisos de releases vulnerables, por lo que esta afirmación no puede traducirse en una matriz verificable de productos expuestos.

El investigador también afirma haber observado el comportamiento en instalaciones de Avast completamente actualizadas y en Windows 11 25H2, igualmente actualizado. Si se confirma, esto significaría que instalar las actualizaciones disponibles no basta actualmente para neutralizar el problema.

Windows 11 25H2 es la única configuración del sistema operativo indicada de forma explícita. Se desconoce si el PoC funciona del mismo modo en otras versiones de Windows o si existen diferencias relacionadas con la arquitectura, las políticas corporativas o la configuración de la sandbox.

El investigador también ha planteado la posibilidad de que AVG y Norton, ambos pertenecientes a Gen Digital, compartan la exposición. Sin embargo, su implicación no está confirmada. A falta de pruebas públicas o de un aviso del proveedor, no es correcto considerarlos automáticamente vulnerables.

Del acceso a SAM al compromiso total del host

El acceso no autorizado a la base de datos SAM puede exponer información relacionada con las cuentas locales configuradas en la máquina. En un ataque más amplio, estos datos podrían ayudar al agresor a consolidar el acceso o preparar nuevas acciones contra el sistema.

El elemento más grave sigue siendo la escalada a SYSTEM. Un proceso ejecutado con estos privilegios puede operar más allá de las limitaciones aplicadas a usuarios normales y administradores en numerosos contextos operativos. También puede intervenir en los controles de seguridad presentes en el host, aumentando la persistencia del atacante.

El riesgo afecta especialmente a estaciones de trabajo y otros sistemas Windows que tengan instalado Avast Antivirus y en los que un actor malicioso consiga ejecutar el PoC. Son especialmente sensibles las máquinas compartidas, aquellas accesibles para usuarios que no son plenamente de confianza y los endpoints que ya estén expuestos a malware con privilegios limitados.

Por el momento no existe una clasificación formal de la vulnerabilidad. Sin CVE ni CVSS no hay una evaluación estandarizada, mientras que la falta de detalles sobre los requisitos previos impide estimar con precisión la facilidad de explotación. Aun así, el impacto descrito sigue siendo elevado.

No hay confirmación de ataques reales ni inclusión en el catálogo KEV

La publicación de un PoC funcional reduce el trabajo necesario para estudiar y reproducir una vulnerabilidad. Sin embargo, no demuestra que PrettyPrague ya se esté utilizando contra usuarios u organizaciones.

No se ha confirmado ninguna explotación in-the-wild. No hay campañas atribuidas, víctimas conocidas, muestras de malware relacionadas ni infraestructuras utilizadas para distribuir el exploit.

Tampoco se conoce una posible inclusión de la vulnerabilidad en el catálogo Known Exploited Vulnerabilities de la CISA. La ausencia de un identificador CVE dificulta además el seguimiento del problema mediante los sistemas habituales de vulnerability management y la correlación con posibles avisos futuros.

También faltan indicadores de compromiso listos para utilizar. No se han comunicado hashes, nombres de archivos, rutas, eventos de Windows, procesos concretos ni patrones de red asociados a PrettyPrague. Por tanto, los equipos de seguridad deberán basarse principalmente en el análisis de comportamiento.

Chaotic Eclipse ya ha publicado exploits contra productos de seguridad

Chaotic Eclipse también es conocido por los alias INFINITE NIGHTMARE, MSNightmare y Nightmare-Eclipse. El investigador ha publicado otros PoC relacionados con vulnerabilidades zero-day, a menudo acompañándolos de críticas a la gestión de los reportes por parte de los fabricantes.

Una parte importante de su actividad se ha centrado en productos de Microsoft, incluidos Windows y Microsoft Defender. Entre los casos asociados a sus publicaciones figuran los zero-day denominados Undefend y RedSun Defender; algunos fallos relacionados con publicaciones anteriores fueron observados posteriormente en ataques reales.

Chaotic Eclipse también había difundido HardBreacher, un PoC para una vulnerabilidad de escalada de privilegios en Kaspersky Endpoint Security. PrettyPrague continúa así una serie de investigaciones centradas en software que opera con permisos elevados y desempeña funciones de protección del endpoint.

Estos antecedentes no demuestran que el nuevo exploit ya se utilice en operaciones maliciosas. Sin embargo, justifican que el proveedor y la comunidad de investigación examinen con rapidez el código y las afirmaciones técnicas.

Cómo reducir el riesgo mientras se espera una corrección

Gen Digital no ha indicado ningún parche ni workaround oficial. Dado que el PoC sería eficaz incluso en sistemas actualizados, confiar exclusivamente en la instalación de las versiones actuales no constituye una mitigación demostrada.

Las organizaciones que utilizan Avast deberían, en primer lugar, inventariar los endpoints afectados y revisar los avisos oficiales de Gen Digital. Como no se conocen las builds vulnerables, el perímetro inicial debería incluir todas las instalaciones del producto, sin extender automáticamente esta conclusión a AVG o Norton.

Conviene buscar procesos inusuales que obtengan privilegios SYSTEM, shells iniciadas por componentes relacionados con Avast y accesos anómalos a recursos de Windows asociados con SAM. Cualquier desviación de la cadena normal de procesos del producto requiere una investigación, incluso en ausencia de indicadores específicos.

También es necesario limitar los accesos locales no autorizados, reducir las posibilidades de ejecución de código por parte de usuarios que no sean de confianza y aplicar controles de aplicaciones cuando estén disponibles. El PoC no debe ejecutarse en sistemas de producción para comprobar su vulnerabilidad: las pruebas deben limitarse a entornos aislados y autorizados.

La prioridad es impedir que un atacante consiga el punto de apoyo necesario para llevar a cabo la escalada. Paralelamente, los responsables de seguridad deberán esperar indicaciones verificables sobre las versiones afectadas, los requisitos previos, la detección y las actualizaciones correctivas.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosPrettyPragueAvast zero-dayAvast Sandboxprivilegios SYSTEMbase de datos SAMChaotic Eclipsevulnerabilidad Avast
Volver al inicio