BookinglyTech News
Ciberseguridad

Nuevo zero-day 'ShieldCrash' en Microsoft Defender otorga lectura de archivos como SYSTEM

El investigador Nightmare Eclipse ha publicado una PoC que elude el parche de septiembre de CVE-2026-69414. Afecta a todas las versiones actuales de Windows y Server.

2 min de lecturaBleepingComputer0 vistas

Microsoft acaba de cerrar su Patch Tuesday de septiembre de 2026 y, casi inmediatamente, un investigador anónimo conocido como Nightmare Eclipse ha publicado un exploit zero-day para Microsoft Defender. La vulnerabilidad, bautizada como "ShieldCrash", permite a los atacantes leer archivos arbitrarios con privilegios SYSTEM en sistemas Windows 10, 11 y Server que ya han instalado las actualizaciones de seguridad recien publicadas.

Una correccion incompleta

ShieldCrash no es un fallo nuevo surgido de la nada, sino una variacion del bug que Microsoft intento corregir con la CVE-2026-69414, conocida como ShieldBreak. Ese fallo anterior permitia una elevacion de privilegios explotando una falla en la logica del propio motor de Defender. Nightmare Eclipse senala que el parche de Microsoft no elimin6 la raiz del problema: bajo condiciones especificas, es posible desencadenar exactamente el mismo fallo que caus6 ShieldBreak.

Segun el investigador, Microsoft corrigio varios vectores para evitar la reexplotacion directa, pero omitio una ruta critica que mantiene la vulnerabilidad abierta. La proof-of-concept disponible demuestra una lectura de archivos arbitrary como SYSTEM. Aunque concede acceso total a la lectura del sistema de archivos, no proporciona acceso de escritura en este momento. "Puedo reconvertirlo en una PoC de SYSTEM completa mas adelante, pero por ahora dejo este esqueleto porque me siento un poco perezoso", escribi6 Nightmare Eclipse al liberar el codigo.

Conflicto abierto con Microsoft

Esta divulgacion forma parte de una disputa prolongada entre el investigador y Microsoft sobre las practicas de programacion de recompensas por errores (bug bounty) y la divulgacion coordinada de vulnerabilidades. Desde abril, Nightmare Eclipse ha lanzado una sucesion ininterrumpida de zero-days contra componentes de Windows, incluyendo Defender, BitLocker y el nucleo del sistema. La lista incluye exploits como ShieldBreak, LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma y UnDefend.

Mientras Microsoft ha corregido algunos de estos fallos, otros siguen sin tener un parche oficial disponible. La tension se agudiz6 cuando Microsoft advirtio de acciones legales contra cualquier actividad maliciosa que causara danos reales a los clientes, una medida que muchos interpretaron como una amenaza directa dirigida al investigador. Hasta el momento, un portavoz de Microsoft no se ha pronunciado especificamente sobre la aparicion de ShieldCrash.

Para los administradores de sistemas, la situacion es clara: instalar el parche de septiembre es obligatorio, pero insuficiente para mitigar completamente el riesgo de lectura de datos sensibles. Las organizaciones deben asumir que un atacante con acceso inicial al sistema puede leer cualquier archivo protegido por ACLs estandar si explota esta ventana de vulnerabilidad antes de que Microsoft emita un nuevo parche o se apliquen medidas de contencion adicionales.

El repositorio con el exploit esta disponible publicamente, lo que aumenta la probabilidad de que actores maliciosos perfeccionen la tecnica para obtener acceso de escritura antes de que el proveedor cierre la brecha.