Ciberseguridad

Un nuevo zero-day de Microsoft Defender puede bloquear las actualizaciones del antivirus en Windows

BigDiskBuster puede impedir que Microsoft Defender actualice su plataforma y firmas. Requiere ejecutarse previamente en el PC y no hay explotación activa conocida.

Un investigador de seguridad ha publicado una nueva prueba de concepto, denominada BigDiskBuster, capaz de impedir que Microsoft Defender Antivirus reciba actualizaciones de plataforma y de firmas en Windows. El problema puede dejar al antivirus funcionando con versiones cada vez más antiguas de sus componentes y de la información utilizada para detectar amenazas.

El hallazgo ha sido publicado por Abdelhamid Naceri, conocido también como Nightmare Eclipse. Según el investigador, BigDiskBuster parece funcionar en todas las versiones de Windows actualmente compatibles, aunque Microsoft todavía no ha publicado una lista oficial de sistemas afectados ni ha confirmado técnicamente el alcance de la vulnerabilidad.

BigDiskBuster bloquea las actualizaciones de Microsoft Defender

La prueba de concepto está diseñada como un ataque de denegación de servicio contra el mecanismo de actualización de Microsoft Defender. Mientras permanece funcionando en segundo plano, puede impedir que el antivirus complete tanto las actualizaciones de plataforma como las actualizaciones de firmas o inteligencia de seguridad.

Esto no equivale a desactivar inmediatamente Microsoft Defender. El antivirus puede continuar funcionando, pero queda atrapado en las versiones que tenía instaladas antes de que comenzara el bloqueo. Si la situación se mantiene, el equipo puede quedarse sin nuevas firmas y mejoras distribuidas posteriormente por Microsoft.

Las actualizaciones de inteligencia de seguridad son especialmente frecuentes porque incorporan información utilizada por Defender para reconocer nuevas amenazas. Microsoft también distribuye actualizaciones de plataforma y motor que modifican componentes del propio antivirus.

No es un ataque remoto contra cualquier PC con Windows

La naturaleza del fallo limita de forma importante su alcance. BigDiskBuster necesita ejecutarse previamente en el ordenador y permanecer activo en segundo plano para impedir las actualizaciones. La prueba publicada no demuestra que un atacante pueda explotar el problema simplemente enviando una petición desde Internet, haciendo que el usuario visite una página web o conectándose de forma remota a un PC sin disponer antes de capacidad para ejecutar código.

Por tanto, el escenario requiere que el código responsable del bloqueo ya se esté ejecutando en el sistema. Esto puede convertir la técnica en una herramienta adicional dentro de una infección o de una cadena de ataque existente, pero no constituye por sí sola un método de acceso inicial al ordenador.

El investigador afirma que afecta a todas las versiones compatibles de Windows

Naceri sostiene que la técnica parece funcionar en todas las versiones de Windows que Microsoft mantiene actualmente, aunque también describe la implementación pública como una prueba de concepto todavía imperfecta que necesita modificaciones.

Microsoft no ha confirmado por ahora esa amplitud. En consecuencia, la afirmación de que todos los Windows compatibles están afectados procede del investigador y no debe interpretarse todavía como una matriz oficial de productos vulnerables publicada por la compañía.

Microsoft todavía no ha anunciado un parche específico

A fecha del 22 de septiembre de 2026, Microsoft no había anunciado públicamente una actualización específicamente destinada a corregir BigDiskBuster. La compañía tampoco había proporcionado una respuesta a BleepingComputer cuando el medio solicitó comentarios sobre esta nueva vulnerabilidad.

Esto tampoco significa que los usuarios deban dejar de instalar las actualizaciones disponibles para Microsoft Defender. La compañía continúa publicando nuevas versiones de la plataforma y de la inteligencia de seguridad que corrigen otros problemas y mantienen actualizadas sus capacidades de protección.

No hay pruebas públicas de explotación activa

Por el momento no existe evidencia pública de que BigDiskBuster esté siendo utilizado en ataques reales. Lo que está disponible es una prueba de concepto publicada por el investigador, por lo que conviene diferenciar la existencia técnica del método de una campaña activa contra usuarios de Windows.

Tampoco se ha anunciado un CVE específico para BigDiskBuster. Hasta que Microsoft publique su propio análisis o una actualización, parte de la información sobre el alcance del fallo depende de las pruebas realizadas por su autor.

BigDiskBuster es diferente del reciente ShieldCrash

Este problema llega poco después de otro zero-day de Microsoft Defender publicado por el mismo investigador. ShieldCrash está relacionado con una vía para acceder a archivos utilizando privilegios SYSTEM después de superar una corrección anterior de Microsoft, mientras que BigDiskBuster tiene un objetivo diferente: impedir que el antivirus se mantenga actualizado.

Naceri también publicó anteriormente UnDefend, otra prueba de concepto relacionada con el bloqueo de actualizaciones de definiciones de Defender. BigDiskBuster continúa esa línea de investigación, pero amplía el efecto descrito a las actualizaciones de plataforma y firmas.

Hasta que Microsoft se pronuncie específicamente sobre BigDiskBuster, los dos aspectos más importantes para los usuarios son que el fallo no constituye una explotación remota por sí mismo y que no existen pruebas públicas de ataques activos que lo estén utilizando.