Nuevo PoC de ShieldCrash revela bypass en la parche de CVE-2026-69414 de Microsoft Defender
El investigador Chaotic Eclipse publica código que permite lectura arbitraria de archivos como SYSTEM, demostrando que el parche anterior era insuficiente.

El investigador conocido como Chaotic Eclipse ha publicado una proof-of-concept (PoC) para una nueva vulnerabilidad cero-días en Microsoft Defender. El fallo, bautizado como ShieldCrash, actúa como bypass de la corrección aplicada recientemente a CVE-2026-69414, también conocido como ShieldBreak.
Según el analista, Microsoft no parcheó adecuadamente el problema original. Aunque la compañía de Redmond introdujo varios cambios para evitar la reexplotación, omitió un punto específico donde el vector de ataque sigue siendo viable. La nueva vulnerabilidad permite la lectura arbitraria de archivos con privilegios SYSTEM.
"Microsoft no ha parcheado correctamente ShieldBreak CVE-2026-69414", afirmó Chaotic Eclipse. "Bajo condiciones específicas, sigue siendo posible desencadenar el mismo problema causado por ShieldBreak. Mientras Microsoft arregló varias cosas para prevenir la reexplotación, pasaron por alto un lugar donde ShieldBreak todavía puede ser explotado".
El impacto abarca todas las versiones de escritorio de Windows actualmente soportadas. La noticia surge pocos días después de que Microsoft distribuyera una actualización para el Microsoft Malware Protection Engine, versión 1.1.26080.3, destinada a cerrar CVE-2026-69414. Esa actualización no requiere acción por parte del cliente y no afecta a sistemas donde Microsoft Defender esté deshabilitado.
Microsoft defendió su postura en el aviso oficial, recordando que actualiza con frecuencia las definiciones de malware y el motor de protección. La empresa sostiene que, para ser efectivos contra amenazas nuevas y prevalentes, los software antimalware deben mantenerse al día con estas actualizaciones oportunamente.
La compañía recomienda la configuración predeterminada para despliegues empresariales y usuarios finales, la cual asegura la actualización automática. La documentación también sugiere configurar los productos para estas actualizaciones automáticas. Sin embargo, el nuevo PoC demuestra que incluso con el motor actualizado, la protección puede ser eludida.
Este incidente se suma a una racha reciente de Chaotic Eclipse. En las últimas semanas, el investigador ha liberado exploits para vulnerabilidades en CrowdStrike Falcon Sensor (FalconFlank), Kaspersky (HardBreacher), Avast Antivirus (PrettyPrague) y NVIDIA (GreenSection). De estos, HardBreacher y PrettyPrague ya fueron parcheados por sus respectivos proveedores.
CrowdStrike indicó a The Hacker News que está investigando el reporte de FalconFlank. La situación con ShieldCrash pone de manifiesto los límites de las actualizaciones reactivas. Los administradores de sistemas enfrentan un reto constante: confiar en que las correcciones automáticas son suficientes o auditar los binarios críticos.
El código de la PoC está disponible en el repositorio de GitHub, lo que permite a otros investigadores verificar el claim. Para quienes gestionan infraestructuras Windows, este es un recordatorio de las limitaciones de los falsos positivos y la necesidad de capas de defensa adicionales más allá del antimalware nativo.
La comunidad de seguridad seguirá observando si Microsoft lanza un parche rápido para ShieldCrash o si el riesgo persiste hasta la próxima actualización planificada del motor de protección.


