CiberLATAMbywhalemate

CVE-2026-50656: ShieldBreak elude Defender en Windows

ShieldBreak elude la corrección de Microsoft para CVE-2026-50656 y puede elevar privilegios a SYSTEM en Windows con Defender habilitado.

Whalemate Labs · Research asistido por IAPublicado:Actualizado 3 min

Un investigador publicó ShieldBreak, un PoC que afirma eludir la corrección de Microsoft Defender vinculada a CVE-2026-50656. Las coberturas coinciden en que requiere acceso local previo y que puede llevar la sesión hasta SYSTEM.

ShieldBreak es un PoC publicado por un investigador que afirma eludir el parche de Microsoft Defender vinculado a CVE-2026-50656, también identificada como RoguePlanet, y puede elevar privilegios hasta SYSTEM en Windows con Defender habilitado. La técnica fue reportada por The Hacker News el 12 de agosto de 2026 y luego analizada por varias firmas y medios especializados.

¿Qué hace el PoC?

De acuerdo con Braincap, la técnica permite elevar privilegios hasta SYSTEM en Windows, pero exige que el atacante ya tenga acceso local a la máquina. The Hacker News informó además que Will Dormann validó el PoC y señaló que Defender debe estar habilitado para que el exploit funcione. Computerworld añadió que el PoC da control a nivel de sistema a atacantes que ya hayan conseguido acceso y que, según Steven Eric Fisher, habría una confirmación independiente de que ShieldBreak funciona.

¿Cómo funciona?

Tanium detalló que Nightmare, también referido como Chaotic Eclipse, publicó ShieldBreak el 11 y 12 de agosto de 2026 como un PoC que reabre la misma condición de carrera de RoguePlanet, pero con una técnica distinta. La cadena descrita combina el registro de un proveedor de almacenamiento en la nube, el uso de CLFS y enlaces simbólicos del Object Manager para sustituir un archivo de sistema reportado como phoneinfo.dll durante el procesamiento de Defender.

SecurityWeek amplió el flujo técnico y señaló que el exploit registra un directorio temporal como proveedor de Cloud Sync, planta un fichero EICAR para forzar el escaneo, manipula CLFS para redirigir metadatos de hidratación hacia phoneinfo.dll en System32 y luego dispara la tarea programada QueueReporting para obtener un shell con privilegios SYSTEM.

¿Cuál es el alcance y el estado de mitigación?

ThreatLocker describió ShieldBreak como un PoC de elusión de la corrección de Microsoft para CVE-2026-50656 y señaló que, en ese momento, no había un parche específico para ShieldBreak. SecurityArsenal coincidió en que no existía una corrección dedicada y que la mitigación dependía de controles compensatorios, endurecimiento de Defender y reglas de detección personalizadas.

Malware.news sostuvo que el bypass funciona con un porcentaje de éxito del 100 por ciento en Windows 11 25H2, incluido el canal Canary, y en Windows Server 2025, con una fiabilidad superior a la del exploit RoguePlanet original. The Register agregó que Windows 10 y sus ediciones de servidor siguen siendo vulnerables a la misma debilidad subyacente, aunque el PoC público no incluye soporte oficial para esas versiones.

¿Qué dice el contexto del CVE?

El listado oficial de NVD para CVE-2026-50656 describe RoguePlanet como una elevación de privilegios en el Microsoft Malware Protection Engine de Microsoft Defender, reconocida por Microsoft. Blogspan.net señaló que el aviso de seguridad asociado a ese CVE no fue actualizado tras la publicación de ShieldBreak y seguía en la revisión 2.0 del 8 de julio de 2026, pese a que el PoC demostraba una elusión completa de la corrección.

CyberWorldOps atribuyó el exploit a Chaotic Eclipse, INFINITE NIGHTMARE, MSNightmare y Nightmare-Eclipse, y lo ubicó dentro de una campaña sostenida de publicación de zero-days contra Microsoft Defender. The Register, por su parte, citó a Kevin Beaumont para matizar que ShieldBreak se presenta como un bypass directo de RoguePlanet, pero que su modo de operación es técnicamente diferente al exploit original.

Fuentes

Ver todas