ShieldCrash: un nuevo zero-day de Microsoft Defender evita el parche de ShieldBreak en Windows
ShieldCrash permite leer archivos con privilegios SYSTEM incluso tras corregir CVE-2026-69414. El fallo afecta, según el investigador, a Windows actualizado.
Un investigador de seguridad conocido como MSNightmare o Nightmare Eclipse ha publicado ShieldCrash, una nueva prueba de concepto contra Microsoft Defender que, según sus pruebas, consigue eludir la corrección aplicada recientemente a la vulnerabilidad ShieldBreak. El nuevo método permite leer archivos con privilegios SYSTEM incluso en equipos que ya tienen instaladas las actualizaciones de septiembre de 2026. Microsoft todavía no ha publicado una corrección específica para ShieldCrash.
ShieldCrash no debe confundirse con un ataque remoto capaz de comprometer directamente cualquier PC conectado a Internet. El problema parte de una vulnerabilidad de elevación de privilegios y requiere que el atacante ya disponga de ejecución local con permisos limitados en el sistema. Su importancia está en que ese acceso inicial podría utilizarse para obtener información que normalmente solo puede consultar la cuenta SYSTEM de Windows.
ShieldCrash evita la corrección de CVE-2026-69414
El origen del problema está en ShieldBreak, identificado como CVE-2026-69414, una vulnerabilidad de elevación de privilegios en Microsoft Malware Protection Engine, el motor utilizado por Microsoft Defender. Microsoft calificó ese fallo con una gravedad alta y una puntuación CVSS de 7,8 sobre 10.
La vulnerabilidad original afectaba a versiones del motor anteriores a 1.1.26080.3. Microsoft distribuyó una actualización para corregir ShieldBreak, pero MSNightmare sostiene que la solución cerró varias rutas de explotación sin eliminar completamente el problema.
ShieldCrash utiliza una vía diferente para alcanzar un resultado similar. La prueba de concepto publicada por el investigador demuestra una lectura arbitraria de archivos utilizando privilegios SYSTEM después de aplicar las actualizaciones de septiembre. CrowdStrike también ha descrito ShieldCrash como un supuesto bypass de la corrección de ShieldBreak y señala que, por ahora, el análisis continúa.
Los Windows completamente actualizados también estarían afectados
El investigador afirma que ShieldCrash funciona en todas las versiones de Windows actualmente compatibles, incluidos sistemas que ya tienen instaladas las actualizaciones de seguridad de septiembre de 2026.
Otros análisis indican específicamente que el problema puede reproducirse en Windows 10, Windows 11 y Windows Server. Sin embargo, Microsoft todavía no ha publicado una matriz oficial de productos afectados para ShieldCrash, por lo que esa amplitud debe considerarse por ahora una afirmación procedente de la investigación y no una confirmación definitiva del fabricante.
Esto también significa que instalar el Patch Tuesday de septiembre sigue siendo necesario, pero no debe interpretarse como una protección confirmada frente a ShieldCrash. Las actualizaciones mensuales corrigen cientos de otras vulnerabilidades, mientras que esta nueva técnica fue publicada después de que Microsoft distribuyera sus correcciones.
Qué puede hacer actualmente la prueba de concepto
La versión pública inicial de ShieldCrash está limitada principalmente a demostrar que un proceso con pocos privilegios puede provocar una lectura de archivos utilizando los permisos de SYSTEM.
SYSTEM es uno de los niveles de privilegio más elevados de Windows y permite acceder a información que normalmente está fuera del alcance de una cuenta estándar. Esto hace que una vulnerabilidad de este tipo pueda resultar útil como parte de una cadena de ataque después de que el atacante haya conseguido ejecutar código localmente.
La prueba pública no demuestra por sí sola escritura arbitraria de archivos ni ejecución remota de código con privilegios SYSTEM. El propio investigador ha descrito inicialmente el código publicado como una demostración incompleta, aunque sostiene que el problema subyacente podría ampliarse hasta una elevación de privilegios más completa.
ShieldCrash continúa una cadena de fallos en Microsoft Defender
El caso forma parte de una sucesión de vulnerabilidades relacionadas. Antes de ShieldCrash apareció ShieldBreak, que a su vez permitía evitar la corrección aplicada a RoguePlanet, CVE-2026-50656.
RoguePlanet fue corregido durante el verano de 2026. ShieldBreak apareció posteriormente como una nueva forma de alcanzar un resultado similar y Microsoft respondió actualizando el motor de protección. ShieldCrash representa ahora un tercer camino que, según el investigador, vuelve a superar las defensas añadidas anteriormente.
Microsoft todavía no ha anunciado un parche para ShieldCrash
A fecha de publicación, Microsoft no ha confirmado públicamente una actualización específica que cierre ShieldCrash. Tampoco se ha asignado un CVE independiente al nuevo método, que está siendo tratado principalmente como un bypass de la corrección de CVE-2026-69414.
No existe además evidencia pública de que ShieldCrash esté siendo explotado actualmente en ataques reales. La existencia de código de prueba disponible públicamente aumenta el interés defensivo, pero no significa que los equipos afectados estén siendo comprometidos de forma automática.
Los usuarios y administradores deben mantener Windows y Microsoft Defender actualizados mientras Microsoft evalúa el nuevo informe. La actualización de septiembre continúa siendo importante porque corrige numerosas vulnerabilidades independientes, aunque los sistemas completamente parcheados no pueden considerarse protegidos frente a ShieldCrash hasta que exista una corrección específica o Microsoft confirme que el nuevo vector ha sido bloqueado.