Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nuevo 0-Day de Windows Defender evade parche para leer archivos como SYSTEM


El investigador MSNightmare ha publicado una prueba de concepto denominada ShieldCrash, la cual afirma que Microsoft Defender sigue siendo vulnerable a un fallo de lectura arbitraria de archivos. A pesar de que Microsoft lanzó previamente un parche para corregir la vulnerabilidad ShieldBreak (CVE-2026-69414), este nuevo hallazgo indica que un atacante local podría lograr que Defender lea archivos con privilegios de nivel SYSTEM en sistemas Windows totalmente actualizados y compatibles.





Una prueba de concepto de ShieldCrash recién publicada por el investigador MSNightmare afirma que Microsoft Defender sigue siendo vulnerable a un fallo de lectura arbitraria de archivos, a pesar de la corrección anterior de Microsoft para ShieldBreak, identificada como CVE-2026-69414.

El investigador dice que el problema podría permitir que un atacante local haga que Defender lea archivos con privilegios de nivel SYSTEM en sistemas Windows compatibles y totalmente actualizados.

Según MSNightmare, Microsoft solucionó varias partes del problema original de ShieldBreak pero dejó disponible una ruta de ataque específica. Bajo ciertas condiciones, se alega que esa ruta restante recrea el impacto de seguridad central de la vulnerabilidad anterior.

El impacto reportado es significativo porque la cuenta SYSTEM tiene permisos más amplios que los usuarios normales y la mayoría de las cuentas de administrador. Los servicios de Windows, los componentes de software de seguridad y los procesos protegidos del sistema operativo suelen ejecutarse bajo SYSTEM.

Si un atacante puede obligar a un componente de Defender a acceder a un archivo protegido y exponer su contenido, podría obtener datos confidenciales a los que su cuenta actual no debería tener acceso.

Fallo 0-Day de Windows Defender ShieldCrash

Los datos potencialmente expuestos podrían incluir archivos de configuración de aplicaciones, material relacionado con credenciales, ajustes de productos de seguridad, claves privadas, secretos de navegadores o servicios, o archivos pertenecientes a otros usuarios de Windows.

El impacto exacto depende de qué archivos pueda seleccionar el atacante, si puede recuperar sus contenidos de forma fiable y qué permisos ya tenga el atacante antes de lanzar el ataque.

La prueba de concepto disponible se describe como una implementación de estructura más que como un exploit completo de escalada de privilegios SYSTEM.

El investigador afirma que demuestra la lectura arbitraria de archivos como SYSTEM después de las actualizaciones de seguridad de Windows de septiembre de 2026, aunque señala que más adelante podría publicarse una prueba de concepto más completa. Leer un archivo no significa que puedas ejecutar código o comandos del sistema, pero aun así puede debilitar la seguridad de Windows.

PoC (Fuente: Github)
PoC (Fuente: MSNightmare)

El repositorio de ShieldCrash incluye archivos de proyecto C++, una DLL llamada Warden.dll, archivos de recursos y un archivo de prueba EICAR. El archivo EICAR sugiere que la investigación puede involucrar el flujo de trabajo de manejo de archivos o de detección de malware de Defender.

Sin embargo, debes evitar que tu organización ejecute código de prueba de concepto público no confiable en endpoints de producción, especialmente código que interactúe con servicios antivirus o componentes privilegiados de Windows.

El PoC de ShieldCrash en GitHub afirma que la corrección de Microsoft para ShieldBreak (CVE-2026-69414) no logró solucionar completamente el problema subyacente, permitiendo lecturas arbitrarias de archivos como SYSTEM en sistemas Windows parcheados.

Microsoft no ha confirmado públicamente este nuevo bypass, que sigue siendo una afirmación reportada por un investigador pendiente de reproducción independiente o de un aviso de seguridad de Microsoft. El problema anterior está registrado como CVE-2026-69414, mientras que el nuevo bypass aún no ha recibido una asignación de CVE separada.

Para defenderte, debes monitorear tus endpoints en busca de herramientas locales sospechosas que interactúen con las rutas de escaneo de Microsoft Defender, la creación o carga inesperada de DLLs no firmadas, intentos de acceso anormales a archivos protegidos y procesos hijos u operaciones de archivos asociadas con los servicios de Defender.

Tus equipos de seguridad también deben mantener actualizadas la plataforma de Microsoft Defender y las actualizaciones de inteligencia, aplicar los futuros parches de Microsoft rápidamente y restringir la ejecución de código no confiable mediante políticas de control de aplicaciones.


Fuentes:
https://cybersecuritynews.com/defender-shieldcrash-0-day-bypasses/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.