El nuevo exploit ShieldBreak resulta 100% efectivo en Windows 11 y Windows Server 2025.

La vulnerabilidad de Microsoft Defender, corregida hace un mes, parece poder omitirse de nuevo. MSNightmare publicó ShieldBreak – una nueva técnica para eludir la protección de Microsoft y obtener de nuevo los privilegios máximos en Windows. Según el autor, al probarlo en versiones actuales de Windows 11 y Windows Server todos los intentos fueron exitosos.
ShieldBreak está relacionado con la vulnerabilidad CVE-2026-50656 (7.8 High), conocida como RoguePlanet. El fallo está en el motor de protección contra programas maliciosos de Microsoft y permite a un usuario local elevar sus privilegios al nivel SYSTEM. Ese nivel otorga prácticamente el control total sobre el sistema operativo. Microsoft reconoció el problema en junio.
En julio Microsoft cerró RoguePlanet al actualizar el motor de protección a la versión 1.1.26060.3008. Las versiones anteriores fueron marcadas por la compañía como vulnerables. La corrección se distribuyó mediante el mecanismo habitual de actualización de Defender, por lo que a la mayoría de los usuarios no les fue necesario instalar un paquete por separado.
Ahora el autor de RoguePlanet afirma que la corrección de julio no resolvió completamente el problema. El proyecto ShieldBreak, publicado el 12 de agosto, contiene código de demostración que elude por completo la protección contra CVE-2026-50656.
El autor probó ShieldBreak en Windows 11 25H2, incluidas las compilaciones Canary, y en Windows Server 2025. Según él, durante las pruebas el método funcionó en el 100% de los casos. La versión actual del código de demostración no es compatible con Windows 10 ni con las ediciones servidor correspondientes; sin embargo, el desarrollador afirma que la vulnerabilidad también afecta a esos sistemas. No existe por ahora una confirmación independiente de la eficacia declarada.
La RoguePlanet inicial aprovechaba un error en el manejo de archivos por Microsoft Defender y permitía a un usuario con privilegios limitados elevar privilegios hasta SYSTEM. Para explotar con éxito la vulnerabilidad, el atacante ya necesita acceso local al equipo, por lo que por sí sola no permite atacar Windows a través de internet. El peligro surge después de que el atacante ya ha penetrado en el sistema y el programa malicioso necesita obtener control total sobre él.
Al momento de la publicación de ShieldBreak Microsoft no confirmó públicamente que la corrección de julio para CVE-2026-50656 pueda eludirse con este nuevo método. Por eso, por ahora es más correcto considerar ShieldBreak como un eludimiento declarado de la corrección, confirmado por el autor del código de demostración, y no como una nueva vulnerabilidad oficialmente reconocida. En cualquier caso, usuarios y administradores deberían mantener Microsoft Defender y Windows completamente actualizados y seguir las recomendaciones adicionales de Microsoft.