Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad en WalletService de Windows permite elevar privilegios: PoC publicado


Microsoft ha corregido una vulnerabilidad en WalletService de Windows (identificada como CVE-2026-49176) que podría permitir a atacantes locales obtener privilegios de SYSTEM. Debido a que ya existe una prueba de concepto (PoC) pública, se insta a las organizaciones a instalar urgentemente las actualizaciones de seguridad de julio de 2026 para mitigar este fallo de elevación de privilegios causado por una gestión inadecuada de los mismos.





Microsoft ha parcheado una vulnerabilidad en WalletService de Windows que podría permitir a atacantes locales obtener privilegios de SYSTEM, con una prueba de concepto pública que insta a las organizaciones a implementar las actualizaciones de seguridad de julio de 2026.

Rastreado como CVE-2026-49176, el problema es un fallo de elevación de privilegios causado por una gestión inadecuada de los mismos en WalletService.

La descripción oficial del CVE indica que un atacante autorizado puede explotarlo localmente, lo que significa que primero necesita tener acceso existente a un dispositivo Windows vulnerable.

Esto hace que la debilidad sea especialmente relevante después de un phishing, infecciones por malware o cualquier intrusión que otorgue al adversario una cuenta de usuario estándar. El servicio puede convertirse en la puerta de entrada para el compromiso total del dispositivo.

Según el informe y el repositorio publicados por el investigador, WalletService gestiona una base de datos de Wallet controlada por el usuario, ubicada a través de la ruta de la carpeta conocida de Documentos.

El código vulnerable resuelve esa ruta mientras suplanta al llamador. Sin embargo, posteriormente abre la base de datos tras regresar a su contexto de seguridad LocalSystem. Ese cambio crea un fallo peligroso en los límites de confianza.

Se ha publicado un PoC de la vulnerabilidad de Windows WalletService

Un usuario con pocos privilegios puede hacer que el servicio procese una base de datos preparada por él, en lugar de un archivo confiable propiedad del servicio. Cuando el servicio accede a su tabla de Tarjetas, el Motor de Almacenamiento Extensible (ESE) puede procesar información de devolución de llamada persistente incrustada en el esquema de la base de datos.

El investigador David Carliez publicó un PoC en GitHub demostrando que el fallo puede provocar que WalletService cargue una DLL controlada por el atacante con privilegios de LocalSystem.

LocalSystem es uno de los contextos de seguridad más potentes de Windows, por lo que una explotación exitosa puede convertir un acceso limitado en el control total del ordenador afectado. El investigador informó haber probado el PoC en Windows 11 versión 25H2, compilación 26200.8737.

El proyecto incluye el código fuente y archivos de automatización, lo que facilita que tú, como defensor, valides el problema en entornos de laboratorio autorizados, aunque también reduce la barrera para los actores maliciosos.

Deberías tratar este lanzamiento como la confirmación de que la explotación es práctica y no meramente teórica. Microsoft solucionó el fallo en sus actualizaciones de seguridad de julio de 2026.

Si eres administrador, debes confirmar que todos los endpoints y servidores de Windows compatibles hayan recibido las actualizaciones acumulativas aplicables, en lugar de confiar en soluciones temporales. Tu organización debe priorizar las estaciones de trabajo expuestas, los sistemas compartidos y los activos que permiten que usuarios no confiables inicien sesión localmente.

Debido a que el ataque requiere acceso local autenticado, limitar los inicios de sesión interactivos y controlar quién puede ejecutar software reduce la oportunidad de abuso.

Tus equipos de detección de endpoints deben investigar cambios inusuales en la configuración de la carpeta conocida de Documentos de un usuario, actividad inesperada en el directorio de Wallet y cargas de DLL sospechosas asociadas con WalletService o sus procesos anfitriones.

El monitoreo de nuevos procesos que se ejecuten como SYSTEM en una sesión de usuario interactiva también puede revelar actividad posterior a la explotación.

Tu equipo de seguridad debe revisar la telemetría de los endpoints junto con las alertas de EDR, ya que una elevación de privilegios local suele aparecer después del acceso inicial y no como el primer evento sospechoso.

El caso de WalletService ilustra por qué los servicios privilegiados de Windows deben validar cada ruta y archivo recibido de un llamador con menos privilegios antes de realizar cualquier trabajo como SYSTEM.

Si eres desarrollador, evita mezclar la suplantación del llamador con operaciones privilegiadas posteriores, a menos que vuelvas a validar los datos y apliques límites de propiedad claros. Para ti que defiendes el sistema, el mensaje inmediato es sencillo: parchea rápidamente, reduce las rutas de ataque local y caza amenazas.



Fuentes:
https://cybersecuritynews.com/windows-walletservice-vulnerability-poc-released/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.