Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
En plena ola de actualizaciones de junio de 2026 un investigador que se hace llamar Nightmare Eclipse publicó un exploit llamado "RoguePlanet" que ataca a Microsoft Defender, apenas horas después de que Microsoft entregara parches durante el Patch Tuesday. Según el desarrollador, la vulnerabilidad aprovecha una condición de carrera en el motor de Defender para elevar privilegios y, en las pruebas que ha mostrado, puede abrir un símbolo del sistema con privilegios SYSTEM en equipos Windows 10 y Windows 11 con las últimas actualizaciones instaladas.
El intercambio de información no es neutro: la publicación llega en el contexto de una disputa pública entre el investigador y Microsoft sobre prácticas de divulgación y recompensas. Nightmare Eclipse asegura que sus repositorios anteriores fueron eliminados de plataformas como GitHub y GitLab, por lo que esta vez publicó el PoC en un repositorio autoalojado y en su blog personal. Microsoft, por su parte, ha reiterado en su política pública la necesidad de una divulgación coordinada y ha advertido sobre posibles consecuencias legales cuando la actividad cause daño real a clientes; esa postura está recogida en su comunicado sobre divulgación responsable.

Desde el punto de vista técnico hay matices importantes: el propio autor indica que la falla fue desarrollada inicialmente con capacidad de ejecución remota de código (RCE) explotando cómo Defender maneja archivos alojados en recursos SMB externos —por ejemplo .vhd(x) remotos—, pero afirma que Microsoft aplicó endurecimientos en mayo que bloquearon algunos vectores basados en junctions y la explotación remota en ciertos escenarios. La versión pública del PoC que circula ahora parece centrarse en la elevación local de privilegios (LPE), y además su efectividad varía por condición de carrera: algunos equipos reproducen el exploit consistentemente, otros no.
La confirmación independiente cambia la conversación: la firma ThreatLocker aseguró haber reproducido la técnica contra sistemas con los parches de junio y publicó evidencia en vídeo, además de señalar que el allowlisting de aplicaciones impidió la ejecución del exploit en sus pruebas. Esa observación trae una conclusión práctica inmediata: las defensas en profundidad y controles de ejecución son eficaces incluso cuando el sistema operativo tiene una vulnerabilidad de diseño en un componente de seguridad.
¿Qué deben hacer administradores y usuarios ahora? En primer lugar, no confiar en que sólo aplicar parches acaba el riesgo: RoguePlanet demuestra que un componente de seguridad puede ser objetivo y que los PoC públicos aceleran la ventana de exposición. Recomiendo priorizar en entornos de producción la activación o fortalecimiento de allowlisting de aplicaciones, revisar y endurecer políticas de acceso a SMB (bloquear SMB entrante desde Internet, limitar recursos compartidos y el montaje de VHDs desde ubicaciones no confiables), y restringir el montaje de imágenes de disco a grupos mínimos de administradores. También conviene habilitar el monitoreo de creación de procesos y alertas sobre instancias atípicas de MsMpEng/Defender que lancen cmd.exe o procesos con privilegios elevados, y desplegar reglas de detección en SIEM/EDR que capturen comportamientos asociados con condiciones de carrera en motores antivirus.

Para equipos de respuesta y Red Team es clave probar en laboratorio antes de desplegar cambios masivos: validar mitigaciones, medir impacto y asegurarse de que las reglas de detección no generan ruido excesivo. Herramientas y servicios de simulación de ataques pueden ayudar a verificar la eficacia de controles (por ejemplo, informes y soluciones de validación continua); si desea leer un enfoque sobre pruebas de capas de defensa puede consultar recursos especializados que explican por qué conviene evaluar SIEM y EDR con escenarios reales.
Finalmente, hay una dimensión ética y operativa: la publicación de PoC por parte de investigadores que sienten que sus reportes no fueron atendidos plantea preguntas legítimas sobre la coordinación entre empresas y la comunidad. La solución sostenible pasa por procesos de divulgación más transparentes y, cuando sea necesario, por foros neutrales que medien plazos para parcheo y comunicación pública. Mientras tanto, las organizaciones no deben esperar a parches adicionales: endurecer configuraciones, segmentar redes y aplicar políticas de ejecución y auditoría son medidas de mitigación concretas y efectivas frente a exploits que abusan de componentes de seguridad.
Para más contexto sobre la postura de Microsoft respecto a la divulgación coordinada puede consultarse su comunicado público en el portal MSRC: Microsoft MSRC – A shared responsibility, y para ver la publicación del investigador donde describe el desarrollo y escenarios originales visite su blog: deadeclipse666.blogspot.com. Si quiere profundizar en la comprobación de controles y pruebas de resiliencia, este recurso sobre evaluación continua y simulación de ataques puede ser útil: Test every layer before attackers do.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...