Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nightmare-Eclipse lanza ShieldBreak: vulnerabilidad 0-day en Windows Defender


El polémico investigador de seguridad Nightmare-Eclipse ha lanzado ShieldBreak, su noveno exploit de día cero para Windows. Esta vulnerabilidad demuestra que es posible evadir completamente el parche que Microsoft implementó para solucionar RoguePlanet (CVE-2026-50656), un fallo de elevación de privilegios en Windows Defender.





El prolífico y controvertido investigador de seguridad conocido como Nightmare-Eclipse (también rastreado bajo el alias Chaotic Eclipse) ha lanzado un noveno exploit de día cero para Windows llamado ShieldBreak, y esta vez el objetivo es la propia corrección de Microsoft.

ShieldBreak demuestra una omisión completa del parche que Microsoft distribuyó para RoguePlanet, el fallo de elevación de privilegios de Windows Defender rastreado como CVE-2026-50656, demostrando que la debilidad subyacente en el Motor de Protección contra Malware de Microsoft nunca se cerró por completo.

RoguePlanet fue divulgado originalmente como una condición de carrera en mpengine.dll, el motor de escaneo central detrás de Windows Defender, que permitía a un atacante local ganar una estrecha ventana de tiempo de "verificación y acción" durante el escaneo de un archivo y redirigirlo hacia una shell de comandos ejecutándose como NT AUTHORITY\SYSTEM.

Microsoft finalmente reconoció el error, lo calificó como "Explotación más probable" con una puntuación CVSS de 7.8 y lo remedió en la versión 1.1.26060.3008 del Motor de Protección contra Malware durante su ciclo de parches de julio de 2026.

Nightmare-Eclipse lanza el día cero ShieldBreak

Sin embargo, según Nightmare-Eclipse, esa remediación solo cerró una ruta estrecha hacia el código vulnerable, dejando la condición de carrera más amplia explotable a través de una técnica diferente.

ShieldBreak demuestra este punto registrando un proveedor de nube falso, adjuntándolo a un archivo marcador de posición manipulado y utilizando la manipulación de registros CLFS junto con enlaces simbólicos del administrador de objetos para engañar al flujo de escaneo de Defender, haciendo que bloquee un archivo legítimo del sistema (como phonefo.dll) mientras se intercambia un sustituto malicioso debajo, generando finalmente una shell de nivel SYSTEM.

ShieldBreak Windows Defender 0-day
ShieldBreak Windows Defender 0-day

La prueba de concepto publicada ha sido presuntamente validada contra Windows 11 25H2, incluyendo compilaciones en el canal Canary, y Windows Server 2025, con el autor afirmando una tasa de éxito del 100 por ciento en esos objetivos. Windows 10 y sus ediciones de servidor correspondientes también se describen como vulnerables, aunque la PoC actual no los soporta oficialmente.

Ese tipo de fiabilidad es inusual para exploits basados en condiciones de carrera, que normalmente requieren múltiples intentos para ganar la ventana de tiempo, y esto eleva los riesgos para las empresas que aún utilizan Defender como su defensa principal de endpoints en las compilaciones más recientes de Windows.

ShieldBreak no es un lanzamiento aislado. Es el noveno en una serie continua de Nightmare-Eclipse que comenzó con BlueHammer y RedSun a principios de 2026 y que desde entonces se ha ampliado para incluir UnDefend, GreenPlasma, YellowKey, MiniPlasma, RoguePlanet, GreatXML y ahora ShieldBreak.

Varios de estos exploits apuntan específicamente a los mecanismos de remediación y archivos en la nube de Defender, mientras que otros se centran en degradar silenciosamente sus actualizaciones de firmas sin activar alertas de estado.

La campaña ya ha tenido consecuencias a nivel de plataforma, con GitHub y GitLab suspendiendo las cuentas del investigador y obligando a que el código se refleje en hosts alternativos como Gitea para mantener los lanzamientos accesibles al público.

Dado que ShieldBreak ataca un hueco en un parche ya distribuido en lugar de una clase de error completamente nueva, no debes asumir que instalar la actualización del motor de Defender de julio de 2026 resuelve totalmente tu exposición.

Tus equipos de seguridad deberían monitorizar las herramientas de detección de endpoints en busca de registros inusuales de proveedores de nube, manipulación del espacio de nombres del administrador de objetos y actividad inesperada de registros CLFS, y deberían tratar cualquier shell de nivel SYSTEM generada fuera de los flujos de trabajo administrativos normales como un fuerte indicador de compromiso hasta que Microsoft emita una corrección más exhaustiva para el fallo subyacente del Motor de Protección contra Malware.



Fuentes:
https://cybersecuritynews.com/nightmare-eclipse-drops-shieldbreak-0-day/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.