Imagen ilustrativa generada con IA
ShieldBreak, el nuevo exploit zero-day que eleva a un usuario de Windows a privilegios SYSTEM
El investigador Nightmare Eclipse, también conocido como Chaotic Eclipse, publicó ShieldBreak durante el Patch Tuesday de agosto de 2026. El PoC explota
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Un PoC afecta a Microsoft Defender
El investigador Nightmare Eclipse, también conocido como Chaotic Eclipse, publicó ShieldBreak durante el Patch Tuesday de agosto de 2026. El PoC explota Microsoft Defender para permitir que un usuario sin privilegios ejecute código con privilegios SYSTEM.
El impacto afecta principalmente a las versiones más recientes de Windows 11 y a Windows Server 2025. Windows 10 también podría estar afectado, pero no se han indicado versiones concretas ni una lista definitiva de las builds vulnerables.
La vulnerabilidad permite una escalada local de privilegios. Por tanto, el atacante debe disponer previamente de una cuenta en el sistema, pero después puede alcanzar el máximo nivel de control sobre el dispositivo.
La cadena técnica pasa por CFAPI y los callbacks en modo usuario
ShieldBreak explota la forma en que Defender analiza los archivos sometidos a cloud hydration mediante Cloud Filter API (CFAPI). La técnica descrita combina varios componentes de Windows:
- se crea un directorio temporal registrado como proveedor de sincronización en la nube;
- se introduce un archivo EICAR en el directorio;
- se manipula la ruta analizada por Defender para dirigirla a
System32; - CLFS sustituye los archivos de identidad y los datos de hydration por
phoneinfo.dll; - se inicia la tarea programada
QueueReporting; wer.dllcargaphoneinfo.dll, que contiene el código del atacante;- el payload inicia
conhost.execon privilegios SYSTEM.
El elemento central es el callback en modo usuario que se ejecuta durante el análisis. De este modo, los contenidos utilizados por la cadena pueden modificarse mientras Defender procesa el archivo.
La relación con RoguePlanet sigue siendo objeto de debate
Nightmare Eclipse presenta ShieldBreak como un bypass de RoguePlanet, la vulnerabilidad identificada mediante CVE-2026-50656. Sin embargo, no todos comparten esta clasificación.
Will Dormann, de Tharros Labs, y Kevin Beaumont consideran que ambos exploits son técnicamente distintos. RoguePlanet se describe como una race condition en Defender: utiliza discos virtuales y manipulaciones nativas de NT para inducir al proceso de cuarentena a sobrescribir archivos del sistema.
ShieldBreak sigue una vía diferente, basada en callbacks en modo usuario y en la modificación del contenido durante el análisis en la nube. Dormann también señala que el nuevo PoC parece requerir que Microsoft Defender esté activo, mientras que RoguePlanet no tenía el mismo requisito.
RoguePlanet se publicó el 9 de junio. Microsoft reconoció su explotación el 16 de junio y distribuyó correcciones el 9 de julio. Estas actualizaciones no se han indicado como solución para ShieldBreak.
Qué deben hacer los administradores
No se ha indicado ningún parche específico de Microsoft para ShieldBreak. Aun así, deben instalarse las actualizaciones disponibles, incluidas las correcciones destinadas a RoguePlanet.
Entre las actividades que deben supervisarse se incluyen:
- creación o modificación anómala de proveedores de Cloud Sync;
- accesos inusuales a
System32; - presencia inesperada de
phoneinfo.dll; - operaciones sospechosas de CLFS;
- inicio anómalo de la tarea
QueueReporting; - ejecuciones de
conhost.execon privilegios SYSTEM.
Kevin Beaumont ha publicado consultas específicas para detectar ShieldBreak, que pueden integrarse en sistemas SIEM o herramientas EDR.
No se han indicado una puntuación CVSS, campañas de explotación activas ni compromisos reales atribuidos al PoC. La dependencia de Defender activo puede ayudar al análisis de comportamiento, pero no constituye una recomendación para deshabilitar el antimalware.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
