Ir al contenido principal
Imagen de la explosión de día cero de ShieldBreak

ShieldBreak: Windows Defender 0-Day sin parche, y qué hacer al respecto.

A mediados de June 2026, Microsoft reconoció RoguePlanet, una falla de aumento de privilegios en el motor de protección contra malware de Microsoft (mpengine.dll), el motor de escaneo detrás de Windows Defender. Microsoft lo calificó como “Explotación más probable” en su índice de explotación y asignó un puntaje CVSS de 7.8. Microsoft envió una corrección en Malware Protection Engine versión 1.1.26060.3008 durante su ciclo de July 2026 parches.

El August 11, 2026, un investigador de seguridad lanzó públicamente una nueva prueba de concepto, ShieldBreak, que reclama una omisión completa de la corrección de julio de Microsoft. El PoC se probó con una tasa de éxito informada del 100 % contra Windows 11 25H2, incluidas las compilaciones de canales de Canary y Windows Server 2025; múltiples puntos de venta informan que Windows 10 y sus equivalentes de servidor siguen siendo vulnerables a la misma falla subyacente, aunque el PoC público no los apunta oficialmente. Las pruebas independientes confirmaron que el exploit funciona y descubrieron que Windows Defender debe estar habilitado para que tenga éxito. A la fecha de este escrito, Microsoft no ha emitido una actualización que cierre la derivación, y su Guía de actualización de seguridad para CVE-2026-50656 aún enumera la actualización del motor de julio como la corrección disponible.

Cuál es la vulnerabilidad

RoguePlanet es una condición de carrera (un intervalo de tiempo de verificación-entonces-acción) en mpengine.dll que un atacante local puede ganar durante un escaneo de archivos para redirigirlo a una shell de comando que se ejecuta como NT AUTHORITY\SYSTEM. La corrección de julio de Microsoft cerró una ruta hacia el código vulnerable. ShieldBreak vuelve a abrir la carrera subyacente a través de una técnica diferente: registra a un proveedor de almacenamiento en la nube fraudulento, lo adjunta a un archivo de marcador de posición creado y combina la manipulación de registros de CLFS con enlaces simbólicos del Administrador de objetos para engañar a la línea de escaneo de Defender para que bloquee un archivo de sistema legítimo (informado como phoneinfo.dll) mientras se intercambia un sustituto malicioso debajo de él, lo que finalmente genera una shell de SYSTEM. Mapeadas a MITRE ATT&CK, las técnicas relevantes son T1068 (Explotación para escalamiento de privilegios) y T1574 (Flujo de ejecución deijack).

Datos clave para tener en cuenta

  • Requiere primero la ejecución del código local: un atacante necesita una posición existente (una sesión de usuario estándar, un archivo malicioso que ejecuta el usuario o una carga útil en etapa anterior) para escalar. Este no es un ataque remoto y no autenticado.
  • Windows Defender debe estar habilitado y escanear activamente para que funcione el exploit; los puntos finales donde Defender está apagado o donde un producto diferente es el antivirus registrado no se ven afectados.
  • Confirmado con una tasa de éxito del 100 % en Windows 11 25H2 (incluido el canal de Canary) y Windows Server 2025; se informa que Windows 10 y sus equivalentes de servidor comparten la falla subyacente, pero no están oficialmente dirigidos por el PoC público actual.
  • Ninguna actualización de seguridad de Microsoft cierra actualmente la derivación de ShieldBreak. La actualización del motor de protección contra July 2026 malware (1.1.26060.3008) solo abordó la ruta original de RoguePlanet.

Cómo puede ayudar Tanium

Tanium Guardian: The ShieldBreak: Los gráficos del tablero de control de Windows Defender Zero-Day Exploit cuyos puntos finales tienen Windows Defender registrado como antivirus activo, la población realmente expuesta, ya que el exploit no se ejecuta donde Defender está apagado o se registra un producto diferente, e incluye una acción para implementar la mitigación provisional: un marcador de posición phoneinfo.dll de 0 bytes que bloquea el paso de sustitución de archivos del que depende el exploit, además de un paquete de reversión. Pruebe la mitigación en un grupo pequeño antes de implementarla ampliamente; puede causar efectos no deseados.

Tanium Threat Response: Ejecute las señales en la sección Guía de búsqueda del tablero de control: uno marca el proceso secundario del proceso de Reporting de errores de Windows (wermgr.exe) iniciado con una línea de comandos -upload y otro marca el proceso que no es de SYSTEM escribiendo Report.wer files en la ruta WER ReportQueue, ajustado contra falsos positivos conocidos (Visual Studio PerfWatson2.exe y devenv.exe, HxD.exe y ScenarioEngine.exe de SQL Server). La actividad ShieldBreak no modificada aún debe activar la señal existente de Tanium: firmas ejecutables y nativas de Windows Defender generadas por Conhost, aunque los atacantes que armaban el exploit pueden evadir la detección basada en firmas.

Tanium Interact: Ejecute las preguntas prediseñadas del tablero de control (Actividad de archivos de usuarios que no son deSTEM para Report.wer files, árbol de procesos descendiente de wermgr.exe y procesos de usuarios de SYSTEM con Windows Error Reporting en Ancestry) para definir el alcance de las actividades en toda la flota ad hoc.

Referencias

Equipo de investigación de Guardian

El equipo de investigación de Guardian es un grupo especializado de expertos en ciberseguridad encargados de identificar, analizar y proporcionar inteligencia procesable sobre amenazas críticas, emergentes y de día cero.