ShieldBreak, il nuovo exploit zero-day che porta un utente Windows a privilegi SYSTEM
Vulnerabilidades

Imagen ilustrativa generada con IA

ShieldBreak, el nuevo exploit zero-day que eleva a un usuario de Windows a privilegios SYSTEM

El investigador Nightmare Eclipse, también conocido como Chaotic Eclipse, publicó ShieldBreak durante el Patch Tuesday de agosto de 2026. El PoC explota

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Un PoC afecta a Microsoft Defender

El investigador Nightmare Eclipse, también conocido como Chaotic Eclipse, publicó ShieldBreak durante el Patch Tuesday de agosto de 2026. El PoC explota Microsoft Defender para permitir que un usuario sin privilegios ejecute código con privilegios SYSTEM.

El impacto afecta principalmente a las versiones más recientes de Windows 11 y a Windows Server 2025. Windows 10 también podría estar afectado, pero no se han indicado versiones concretas ni una lista definitiva de las builds vulnerables.

La vulnerabilidad permite una escalada local de privilegios. Por tanto, el atacante debe disponer previamente de una cuenta en el sistema, pero después puede alcanzar el máximo nivel de control sobre el dispositivo.

La cadena técnica pasa por CFAPI y los callbacks en modo usuario

ShieldBreak explota la forma en que Defender analiza los archivos sometidos a cloud hydration mediante Cloud Filter API (CFAPI). La técnica descrita combina varios componentes de Windows:

  1. se crea un directorio temporal registrado como proveedor de sincronización en la nube;
  2. se introduce un archivo EICAR en el directorio;
  3. se manipula la ruta analizada por Defender para dirigirla a System32;
  4. CLFS sustituye los archivos de identidad y los datos de hydration por phoneinfo.dll;
  5. se inicia la tarea programada QueueReporting;
  6. wer.dll carga phoneinfo.dll, que contiene el código del atacante;
  7. el payload inicia conhost.exe con privilegios SYSTEM.

El elemento central es el callback en modo usuario que se ejecuta durante el análisis. De este modo, los contenidos utilizados por la cadena pueden modificarse mientras Defender procesa el archivo.

La relación con RoguePlanet sigue siendo objeto de debate

Nightmare Eclipse presenta ShieldBreak como un bypass de RoguePlanet, la vulnerabilidad identificada mediante CVE-2026-50656. Sin embargo, no todos comparten esta clasificación.

Will Dormann, de Tharros Labs, y Kevin Beaumont consideran que ambos exploits son técnicamente distintos. RoguePlanet se describe como una race condition en Defender: utiliza discos virtuales y manipulaciones nativas de NT para inducir al proceso de cuarentena a sobrescribir archivos del sistema.

ShieldBreak sigue una vía diferente, basada en callbacks en modo usuario y en la modificación del contenido durante el análisis en la nube. Dormann también señala que el nuevo PoC parece requerir que Microsoft Defender esté activo, mientras que RoguePlanet no tenía el mismo requisito.

RoguePlanet se publicó el 9 de junio. Microsoft reconoció su explotación el 16 de junio y distribuyó correcciones el 9 de julio. Estas actualizaciones no se han indicado como solución para ShieldBreak.

Qué deben hacer los administradores

No se ha indicado ningún parche específico de Microsoft para ShieldBreak. Aun así, deben instalarse las actualizaciones disponibles, incluidas las correcciones destinadas a RoguePlanet.

Entre las actividades que deben supervisarse se incluyen:

  • creación o modificación anómala de proveedores de Cloud Sync;
  • accesos inusuales a System32;
  • presencia inesperada de phoneinfo.dll;
  • operaciones sospechosas de CLFS;
  • inicio anómalo de la tarea QueueReporting;
  • ejecuciones de conhost.exe con privilegios SYSTEM.

Kevin Beaumont ha publicado consultas específicas para detectar ShieldBreak, que pueden integrarse en sistemas SIEM o herramientas EDR.

No se han indicado una puntuación CVSS, campañas de explotación activas ni compromisos reales atribuidos al PoC. La dependencia de Defender activo puede ayudar al análisis de comportamiento, pero no constituye una recomendación para deshabilitar el antimalware.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosshieldbreaknuevoexploitzeroelevausuariowindowsprivilegios
Volver al inicio