BookinglyTech News
Ciberseguridad

Nightmare Eclipse publica ShieldCrash, otro exploit de Defender sin parche

El investigador conocido como MSNightmare asegura que su nuevo proof-of-concept salta el parche de ShieldBreak y permite leer archivos como SYSTEM en Windows ya actualizado.

2 min de lecturaThe Register0 vistas

Nightmare Eclipse, que firma sus exploits como MSNightmare, ha publicado ShieldCrash, un proof-of-concept contra Microsoft Defender que, según el propio investigador, se salta el parche de un zero-day anterior y permite leer archivos arbitrarios con privilegios de SYSTEM en equipos Windows con las actualizaciones de septiembre ya aplicadas. Es su undécimo zero-day contra Microsoft y, como viene siendo costumbre, ha salido a la luz justo después del Patch Tuesday.

El encadenamiento es el interesante. ShieldCrash dice ser un bypass de ShieldBreak (CVE-2026-69414), la escalada de privilegios en Defender que Redmond parcheó la semana pasada. Y ShieldBreak era a su vez un bypass de RoguePlanet (CVE-2026-50656), otro zero-day del mismo autor que Microsoft cerró en julio. Los dos permitían alcanzar privilegios de SYSTEM en Windows 10, Windows 11 y Windows Server completamente parcheados.

La diferencia está en el alcance. Según el investigador, ShieldCrash se queda en lectura arbitraria de archivos como SYSTEM: no da escritura arbitraria ni una shell completa con esos privilegios. En el README del PoC reconoce que es un esqueleto y que quizá lo convierta más adelante en una prueba de concepto completa de SYSTEM. Microsoft no respondió a las preguntas del medio original sobre cuándo piensa taparlo, y de momento no hay CVE asignado ni parche.

Salto a otros fabricantes

El autor había centrado su cruzada en Microsoft, pero en las últimas semanas ha ampliado el objetivo. La semana pasada publicó FalconFlank, un zero-day contra la plataforma de endpoint CrowdStrike Falcon. Tiene truco local: la escalada de privilegios abusa de la función de remediación de macros maliciosas de Microsoft Office que incorpora Falcon. Kevin Beaumont confirmó que el exploit funciona, junto con otros que el investigador ha soltado en las últimas semanas: HardBreacher, una elevación de privilegios en el antivirus de Kaspersky que ya está corregida, y PrettyPrague, otra elevación en el Avast de Gen Digital.

Para quien administra parques Windows, lo relevante es que ShieldCrash apunta a máquinas al día. No hay mitigación publicada por el fabricante, no hay identificador con el que rastrear la cobertura del proveedor de antivirus y la única confirmación disponible es la del propio autor, que además describe el PoC como incompleto. Tampoco es descartable que el bypass mute en algo más serio si acaba dándole una vuelta: el patrón de las últimas semanas indica que no suele quedarse en un esqueleto.