Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Chaotic Eclipse revela vulnerabilidad 0-Day de Avast Antivirus y lanza PoC


El investigador Chaotic Eclipse afirma haber descubierto una vulnerabilidad de día cero de escalada de privilegios que afecta a Avast Antivirus. Para respaldar su hallazgo, ha publicado un repositorio de prueba de concepto llamado PrettyPrague. Según el autor (MSNightmare en GitHub), este fallo puede explotarse incluso en sistemas Windows 11 25H2 y versiones de Avast que estén completamente actualizadas.





El investigador Chaotic Eclipse ha afirmado haber descubierto una vulnerabilidad de escalada de privilegios de día cero que afecta a Avast Antivirus y ha publicado un repositorio público de prueba de concepto llamado PrettyPrague.

El investigador detrás del proyecto, que utiliza el nombre de usuario MSNightmare en GitHub, dice que el problema puede explotarse en instalaciones de Avast Antivirus totalmente parcheadas que se ejecuten en sistemas Windows 11 25H2 completamente actualizados.

El presunto fallo se describe como una vulnerabilidad de elevación de privilegios en Avast Sandbox, un componente diseñado para aislar archivos sospechosos y reducir el daño de programas potencialmente maliciosos.

Según el aviso de GitHub de Chaotic Eclipse, la prueba de concepto abusa del mecanismo de sandbox para acceder a la base de datos del Administrador de Cuentas de Seguridad de Windows (SAM) y abrir una consola de comandos con privilegios de NT AUTHORITY\SYSTEM.

SYSTEM es el contexto de seguridad local más potente en Windows. Un atacante que ya tenga ejecución de código en una máquina podría utilizar un fallo de escalada de privilegios locales operativo para saltarse las restricciones impuestas a una cuenta de usuario estándar.

Desde ahí, podría intentar acceder a credenciales protegidas, desactivar controles de seguridad, instalar herramientas persistentes o alterar ajustes críticos del sistema operativo.

Publicado PoC de Vulnerabilidad de Día Cero de Avast Antivirus

El repositorio público afirma que la prueba de concepto es compatible con cualquier versión de Avast Antivirus. Sin embargo, esa afirmación no ha sido verificada independientemente a través de un aviso del proveedor o un registro CVE público.

El autor del proyecto también especuló que otros productos de GenDigital, incluidos AVG y Norton, podrían estar afectados, pero no proporcionó pruebas técnicas confirmadas para esos productos. Deberías tratar la afirmación sobre el impacto en otros productos como no verificada hasta que GenDigital publique una evaluación oficial.

PoC exploits Avast Sandbox to dump the SAM database and spawn a SYSTEM shell on fully patched systems ( source : github )

El PoC explota el Sandbox de Avast para volcar la base de datos SAM y generar una shell de SYSTEM en sistemas totalmente parcheados (fuente: Chaotic Eclipse)

El repositorio de código fuente contiene archivos de proyecto en C y C++, encabezados relacionados con Windows, un directorio de versión x64 compilado y un archivo llamado offreg.lib. Su objetivo declarado es volcar la base de datos SAM e iniciar una shell de SYSTEM explotando la presunta debilidad del Sandbox de Avast.

El repositorio fue actualizado por última vez el 30 de agosto de 2026 y es accesible públicamente, lo que aumenta el riesgo de que otros investigadores, defensores o actores maliciosos prueben la afirmación.

Una prueba de concepto pública puede acelerar la validación defensiva. Sin embargo, también puede reducir el tiempo disponible para que las organizaciones afectadas reaccionen.

Si utilizas Avast en tu equipo de seguridad, deberías monitorizar los avisos oficiales de seguridad de GenDigital, confirmar la versión y configuración del producto instalado, y revisar la telemetría de los endpoints en busca de procesos hijos inusuales lanzados por servicios relacionados con Avast o componentes del sandbox.

También deberías investigar accesos inesperados a la base de datos SAM, actividad inusual en el registro que involucre colmenas sensibles a la seguridad y nuevos procesos ejecutándose como SYSTEM sin una explicación administrativa normal.

Las reglas de detección de endpoints deberían centrarse en cadenas de ejecución sospechosas donde procesos de usuario con bajos privilegios interactúen con servicios de sandbox de antivirus antes de que aparezcan intérpretes de comandos privilegiados o herramientas de acceso a credenciales.

En el momento de escribir esto, el proyecto de GitHub no identifica un número CVE, no revela una respuesta coordinada del proveedor ni proporciona pruebas de que haya un parche disponible.

Hasta que se confirmen esos detalles, deberías ver este informe como una afirmación de escalada de privilegios locales no verificada, pero potencialmente grave, que involucra a Avast Antivirus.



Fuentes:
https://cybersecuritynews.com/avast-antivirus-0-day-vulnerability-poc-released/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.