Microsoft vuelve a enfrentarse a un importante problema de seguridad relacionado con su antivirus integrado. Un investigador de seguridad conocido como Nightmare Eclipse ha publicado una prueba de concepto de una nueva vulnerabilidad denominada ShieldBreak, capaz de saltarse la corrección que Microsoft lanzó el pasado mes de julio para solucionar el fallo RoguePlanet conocido como CVE-2026-50656.
El problema es especialmente preocupante porque el nuevo exploit puede conseguir privilegios SYSTEM incluso en equipos con un sistema Windows completamente actualizado. Como recordaréis, RoguePlanet era una vulnerabilidad de escalada de permisos localizada en el motor de protección contra malware de Microsoft Defender.
El fallo original aprovechaba una condición en el sistema de archivos para conseguir que el proceso de cuarentena de Microsoft Defender manipulase determinados archivos del sistema. Microsoft corrigió el problema mediante una actualización del componente Malware Protection Engine, pero el investigador asegura que la solución no consiguió eliminar completamente la vía de ataque.
Un nuevo ataque contra los parches de Microsoft
ShieldBreak utiliza un mecanismo diferente para conseguir un resultado similar. Según el análisis publicado por Kevin Beaumont, el nuevo método aprovecha un hook en modo de usuario para modificar el contenido de determinados archivos mientras que Defender realiza un análisis mediante Cloud Filter API (CFAPI). De esta forma, el atacante puede manipular la interacción entre el antivirus y los archivos controlados por el sistema para alcanzar el nivel máximo de privilegios de Windows.
Obtener privilegios de NT AUTHORITYSYSTEM es especialmente grave. La razón es que esta cuenta dispone de permisos incluso superiores a los de un administrador convencional. Un atacante que consiga ejecutar código con estos permisos podría modificar archivos protegidos, desactivar mecanismos de seguridad, instalar malware persistente o realizar otras acciones que comprometan por completo el equipo.
Estas son las versiones de Windows afectadas por el fallo de seguridad
El investigador asegura haber probado ShieldBreak en las versiones más recientes de Windows 11 25H2, incluidas compilaciones del canal Canary, y en Windows Server 2025. Afirma haber obtenido una tasa de éxito del 100 % en sus pruebas. También señala que Windows 10 y las correspondientes versiones de Windows Server son vulnerables, aunque la prueba de concepto publicada actualmente no ofrece soporte para ellas.
Esto significa que instalar las últimas actualizaciones de Windows no garantiza, por el momento, que un equipo quede protegido frente a este nuevo método. La situación es especialmente delicada porque ShieldBreak ha sido publicado como una prueba de concepto, lo que proporciona a investigadores y potenciales atacantes información suficiente para estudiar y adaptar el mecanismo.
Microsoft ya investiga el problema para solucionarlo
En estos momentos, la empresa responsable ha confirmado que conoce las afirmaciones relacionadas con esta nueva vulnerabilidad y que está investigando su validez y alcance. La compañía ha recordado además su compromiso con la divulgación coordinada de vulnerabilidades y ha señalado que trabaja para proteger a sus clientes frente a los problemas de seguridad confirmados.
Por ahora, no existe una solución específica para ShieldBreak. Por ello, los usuarios deben mantener Windows y Microsoft Defender completamente actualizados, aunque estas medidas no bloqueen necesariamente el nuevo exploit. En entornos empresariales resulta especialmente recomendable vigilar comportamientos anómalos y limitar al máximo la ejecución de software no confiable.
El caso demuestra además un problema importante: corregir una vulnerabilidad no siempre significa eliminar por completo la causa que la origina. ShieldBreak sería precisamente un ejemplo de cómo un atacante puede encontrar una ruta alternativa para aprovechar un mecanismo que aparentemente ya había sido solucionado.
