Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
El investigador conocido como Chaotic Eclipse publicó recientemente un proof‑of‑concept (PoC) que aprovecha una vulnerabilidad de escalada de privilegios en Windows, bautizada como MiniPlasma, que supuestamente permite a un atacante obtener privilegios SYSTEM en máquinas aparentemente totalmente parcheadas. El fallo está localizado en el controlador de filtro de archivos en la nube de Windows, cldflt.sys, en una rutina denominada HsmOsBlockPlaceholderAccess; según el autor, la misma raíz del problema fue reportada originalmente por James Forshaw de Google Project Zero en 2020.
La historia técnica es relevante: en septiembre de 2020 Forshaw describió un problema que Microsoft mitigó en diciembre de ese año bajo CVE‑2020‑17103, pero Chaotic Eclipse afirma que la condición original —una race condition en el código del mini‑filtro— sigue presente en la práctica y que el PoC original funciona sin cambios para producir una consola con privilegios SYSTEM. La naturaleza de las race conditions hace que la explotación sea dependiente de timmings y del entorno, pero precisamente por eso pueden ser difíciles de corregir de forma fiable y permanecer latentes tras parches aparentes; para contexto técnico general se pueden consultar trabajos de Project Zero y los avisos de Microsoft sobre vulnerabilidades: Google Project Zero y Microsoft Security Response Center.

Las implicaciones prácticas son claras y graves: una escalada local a SYSTEM abre la puerta para control total del equipo, persistencia, instalación de backdoors y avance lateral en redes corporativas. Varios investigadores externos, entre ellos Will Dormann, indicaron que la explotación funciona de forma fiable en sistemas Windows 11 con las actualizaciones de mayo de 2026, aunque no en todas las ramas de Insider; esto sugiere que el problema no está limitado a una versión concreta y que su riesgo es significativo en entornos heterogéneos.
Históricamente no es la primera vez que el componente cldflt.sys figura en avisos de seguridad: Microsoft también trató en diciembre de 2025 otra vulnerabilidad de escalada en el mismo driver (CVE‑2025‑62221) identificada como explotada en el campo. Ese antecedente subraya dos puntos: por un lado, que controladores relacionados con la integración de almacenamiento en la nube son objetivos atractivos por su posición en la pila del sistema; por otro, que las mitigaciones pueden requerir revisiones profundas y pruebas para evitar regresiones o parches incompletos.

¿Qué pueden y deben hacer administradores y responsables de seguridad ahora mismo? En primer lugar, no asumir que “parcheado” significa ausencia de riesgo: revisar avisos oficiales y aplicar todas las actualizaciones recomendadas por Microsoft. Complementariamente, conviene reforzar controles compensatorios: reducir privilegios locales al mínimo necesario, aplicar políticas de bloqueo de ejecución y whitelisting, configurar reglas del EDR y del SIEM para detectar procesos inesperados ejecutándose como NT AUTHORITY\\SYSTEM (por ejemplo cmd.exe o powershell.exe iniciados con ese token), y segmentar estaciones con acceso a datos críticos para limitar el impacto de una escalada local. Para la administración centralizada y búsqueda de CVE se puede consultar bases públicas como la NVD: NVD.
Para usuarios finales las recomendaciones son prácticas y sencillas: mantener Windows actualizado, evitar ejecutar código de orígenes no confiables con privilegios elevados y considerar, cuando sea viable, desactivar características de integración de nube que no se utilicen (por ejemplo Files On‑Demand de OneDrive) hasta que haya claridad sobre parches definitivos; estas medidas reducen la superficie de ataque al componente afectado. Las pruebas de explotación deben limitarse a entornos de laboratorio controlados: ejecutar un PoC en producción puede comprometer sistemas y dejar evidencia difícil de limpiar.
Finalmente, es importante recordar que la publicación de PoC públicos acelera la necesidad de respuestas coordinadas: los equipos de respuesta a incidentes deben priorizar la detección de escaladas locales, revisar telemetría histórica en busca de ejecuciones sospechosas como SYSTEM shells y preparar planes de contención. Mantener comunicación con proveedores, seguir el canal oficial de Microsoft para actualizaciones y validar parches en entornos de prueba antes de desplegarlos masivamente son prácticas que hoy resultan más críticas que nunca.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...