Imagen ilustrativa generada con IA
ShieldBreak: un PoC evade el parche de Microsoft Defender y apunta a privilegios SYSTEM
ShieldBreak evade el parche de Microsoft Defender, permitiendo obtener privilegios SYSTEM en sistemas Windows 11 25H2 y Server 2025.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
El bypass de la corrección de RoguePlanet
El investigador Chaotic Eclipse, también conocido como INFINITE NIGHTMARE, MSNightmare y Nightmare-Eclipse, ha publicado un proof of concept para ShieldBreak.
Según el investigador, ShieldBreak evade por completo la corrección distribuida por Microsoft para CVE-2026-50656, denominada RoguePlanet. La vulnerabilidad original se divulgó en junio de 2026 y Microsoft publicó un parche casi un mes después.
RoguePlanet afecta al motor antimalware Microsoft Malware Protection Engine, concretamente al componente mpengine.dll. Microsoft la clasificó como una vulnerabilidad de elevación de privilegios con una puntuación CVSS de 7.8.
La explotación de la falla puede permitir abrir una shell con privilegios SYSTEM, ejecutar código arbitrario y realizar acciones no autorizadas. Según Chaotic Eclipse, ShieldBreak mantiene este impacto incluso con la actualización instalada.
Microsoft ha declarado que está investigando el informe relativo a la pérdida de datos. No se ha confirmado específicamente que ShieldBreak logre evadir la corrección.
Sistemas probados y posible exposición
El PoC se probó en las versiones más recientes de:
- Windows 11 25H2, incluido el Canary Channel;
- Windows Server 2025.
El investigador afirma haber obtenido una tasa de éxito del 100 % en estos entornos.
El PoC no es compatible con Windows 10 ni con sus ediciones para servidor. Sin embargo, Chaotic Eclipse considera que estos sistemas también son vulnerables a ShieldBreak. No se han precisado más detalles sobre la exposición efectiva de cada versión.
Las actualizaciones de seguridad asociadas a CVE-2026-50656 también pueden provocar una pérdida de 8 bytes de datos cuando Defender intenta abrir un archivo en determinados escenarios de Windows 11 25H2 y Windows Server 2025.
Otras vulnerabilidades incluidas en las actualizaciones de Microsoft
El paquete de Microsoft incluye correcciones para 421 vulnerabilidades, de las cuales 236 afectan a Windows. Entre las mencionadas figuran:
- CVE-2026-62832, denominada LegacyHive, con una puntuación CVSS de 7.8. Un atacante autenticado que utilice las credenciales de otra cuenta local puede cargar el hive del registro del usuario, acceder a sus datos o modificarlos y obtener privilegios administrativos sin interacción del usuario.
- CVE-2026-68820, con una puntuación CVSS de 7.0, una zero-day explotada activamente en el Windows Ancillary Function Driver for WinSock. Su explotación puede permitir obtener privilegios SYSTEM.
- CVE-2026-72971, con una puntuación CVSS de 5.5, una vulnerabilidad de manipulación divulgada públicamente en el controlador
unionfs.sysdel Windows Container Isolation FS Filter Driver.
Qué deben hacer los administradores
Es necesario aplicar las actualizaciones de Microsoft disponibles, incluidas las relativas a CVE-2026-50656, CVE-2026-62832, CVE-2026-68820 y CVE-2026-72971.
Debe darse prioridad a CVE-2026-68820, que CISA ya ha incluido en su catálogo Known Exploited Vulnerabilities (KEV). Las agencias federales estadounidenses deben instalar la corrección antes del 25 de agosto de 2026.
No se ha indicado ninguna mitigación específica para ShieldBreak ni un nuevo parche adicional a las actualizaciones ya distribuidas por Microsoft. Por ello, los administradores deberían supervisar los comunicados del proveedor y comprobar si se producen ejecuciones anómalas con privilegios SYSTEM en los sistemas Defender afectados.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-62832HIGH7.8Improper link resolution before file access ('link following') in Windows User Profile Service allows an authorized attacker to elevate privileges locally.
- CVE-2026-50656HIGH7.8Microsoft is aware of an elevation of privilege in the Microsoft Malware Protection Engine in Microsoft Defender publicly referred to as "RoguePlanet ".
- CVE-2026-68820HIGH7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
- CVE-2026-72971MEDIUM5.5Improper link resolution before file access ('link following') in Windows Container Isolation FS Filter Driver (unionfs.sys) allows an authorized attacker to perform tampering locally.
