ShieldCrash burla el último parche de Microsoft Defender y permite leer archivos con privilegios SYSTEM
Un nuevo PoC llamado ShieldCrash evita la corrección de CVE-2026-69414 en Microsoft Defender. Microsoft aún no ha publicado un parche específico.
Microsoft Defender vuelve a estar bajo escrutinio después de que el investigador conocido como Nightmare Eclipse publicara ShieldCrash, una nueva prueba de concepto que afirma poder sortear la corrección de una vulnerabilidad anterior del motor antimalware. El código publicado demuestra por ahora la lectura arbitraria de archivos con privilegios SYSTEM incluso en sistemas que tienen instaladas las actualizaciones de septiembre de 2026.
ShieldCrash se presenta como un bypass de ShieldBreak, nombre utilizado para CVE-2026-69414, una vulnerabilidad de elevación de privilegios de Microsoft Malware Protection Engine con una puntuación CVSS de 7,8. Microsoft había corregido ese problema, pero el investigador sostiene que quedó disponible una ruta que permite volver a provocar parte del comportamiento vulnerable.
El nuevo PoC funciona después del parche de ShieldBreak
Según la información publicada por el investigador, Microsoft bloqueó varios mecanismos que permitían explotar ShieldBreak, pero no eliminó completamente el problema subyacente. ShieldCrash utiliza una condición diferente para conseguir que Microsoft Defender acceda a archivos que un usuario con pocos privilegios normalmente no podría leer.
El repositorio público de ShieldCrash afirma que el PoC funciona con las actualizaciones de septiembre de 2026 instaladas y que afecta a las versiones compatibles de Windows. Informes independientes señalan Windows 10, Windows 11 y Windows Server entre los sistemas potencialmente expuestos.
La afirmación sobre todo el alcance procede del investigador y todavía no ha sido confirmada públicamente por Microsoft. CrowdStrike también ha indicado que el comportamiento está siendo analizado y que las afirmaciones sobre la nueva ruta de explotación continúan bajo revisión.
ShieldCrash no proporciona todavía control completo como SYSTEM
Es importante diferenciar el impacto demostrado del potencial que podría alcanzar una versión posterior. El PoC publicado permite realizar lecturas arbitrarias de archivos utilizando los privilegios de SYSTEM, la cuenta local con la que funcionan numerosos componentes críticos de Windows.
Sin embargo, el código actual no proporciona escritura arbitraria ni demuestra por sí mismo una ejecución completa de código con privilegios SYSTEM. El propio investigador ha señalado que podría convertir posteriormente la prueba en un exploit más completo.
Esto significa que describir ShieldCrash simplemente como un método que entrega control total de Windows sería prematuro. Su capacidad demostrada actualmente consiste en acceder a información protegida que debería quedar fuera del alcance de una cuenta con permisos inferiores.
El ataque necesita acceso previo al sistema
ShieldCrash tampoco es una vulnerabilidad que permita comprometer remotamente un ordenador Windows desde Internet sin ningún acceso previo. El problema está relacionado con una elevación local de privilegios y requiere que el atacante ya pueda ejecutar código en el equipo.
Este tipo de vulnerabilidades continúa siendo relevante porque puede utilizarse después de una infección inicial, una cuenta comprometida u otro mecanismo de acceso. Un atacante con permisos limitados puede intentar aprovechar una escalada local para acceder a información que pertenece al sistema o a usuarios con mayores privilegios.
La existencia pública de una prueba de concepto incrementa además el riesgo de que otros investigadores o actores maliciosos estudien el mecanismo y desarrollen variantes más completas.
ShieldBreak ya era un bypass de otra vulnerabilidad de Defender
El caso forma parte de una cadena de problemas encontrados durante los últimos meses en Microsoft Defender. ShieldBreak apareció después de RoguePlanet, otra vulnerabilidad de elevación de privilegios del motor de protección que Microsoft había corregido anteriormente.
Microsoft asignó a ShieldBreak el identificador CVE-2026-69414 y lo clasificó como una vulnerabilidad de elevación de privilegios. La corrección llegó mediante una actualización de Microsoft Malware Protection Engine, un componente que Defender actualiza normalmente de forma automática.
ShieldCrash apareció apenas unas horas después de las actualizaciones de seguridad de septiembre de Microsoft y sostiene que esa corrección no cubrió todas las posibilidades para alcanzar el mismo tipo de comportamiento.
Microsoft todavía no ha publicado una corrección para ShieldCrash
A 9 de septiembre de 2026, Microsoft no ha anunciado públicamente un parche específico para ShieldCrash ni ha asignado un nuevo CVE al bypass. La compañía tampoco había ofrecido una respuesta pública a las consultas sobre esta nueva prueba de concepto en el momento de las últimas informaciones disponibles.
CrowdStrike indica igualmente que no existe actualmente una mitigación oficial específica para ShieldCrash. Esto no significa que los usuarios deban desactivar Microsoft Defender. Hacerlo eliminaría otras capas de protección y aumentaría la exposición frente a malware y ataques convencionales.
Los administradores deberían mantener Windows, Microsoft Defender y sus definiciones completamente actualizados, limitar la capacidad de usuarios sin privilegios para ejecutar software no autorizado y seguir las próximas indicaciones de Microsoft. En entornos empresariales también resulta recomendable vigilar comportamientos anómalos relacionados con procesos de seguridad y aplicar políticas de mínimo privilegio.
No hay constancia pública de explotación activa
La disponibilidad de código de prueba no equivale a que ShieldCrash esté siendo explotado actualmente en ataques reales. Las fuentes de seguridad que han analizado la publicación no han informado hasta ahora de campañas activas que utilicen este nuevo bypass.
El riesgo puede cambiar rápidamente debido a que la prueba de concepto ya es pública. La prioridad para Microsoft será determinar si reproduce el comportamiento descrito, establecer qué versiones están realmente afectadas y distribuir una nueva actualización del motor si confirma que la corrección de ShieldBreak puede ser sorteada.