RoguePlanet la vulnerabilidad de Defender que podría abrir una consola con privilegios SYSTEM tras los parches de junio

Autor: Publicada 4 min de lectura 349 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

En plena ola de actualizaciones de junio de 2026 un investigador que se hace llamar Nightmare Eclipse publicó un exploit llamado "RoguePlanet" que ataca a Microsoft Defender, apenas horas después de que Microsoft entregara parches durante el Patch Tuesday. Según el desarrollador, la vulnerabilidad aprovecha una condición de carrera en el motor de Defender para elevar privilegios y, en las pruebas que ha mostrado, puede abrir un símbolo del sistema con privilegios SYSTEM en equipos Windows 10 y Windows 11 con las últimas actualizaciones instaladas.

El intercambio de información no es neutro: la publicación llega en el contexto de una disputa pública entre el investigador y Microsoft sobre prácticas de divulgación y recompensas. Nightmare Eclipse asegura que sus repositorios anteriores fueron eliminados de plataformas como GitHub y GitLab, por lo que esta vez publicó el PoC en un repositorio autoalojado y en su blog personal. Microsoft, por su parte, ha reiterado en su política pública la necesidad de una divulgación coordinada y ha advertido sobre posibles consecuencias legales cuando la actividad cause daño real a clientes; esa postura está recogida en su comunicado sobre divulgación responsable.

RoguePlanet la vulnerabilidad de Defender que podría abrir una consola con privilegios SYSTEM tras los parches de junio
Imagen generada con IA.

Desde el punto de vista técnico hay matices importantes: el propio autor indica que la falla fue desarrollada inicialmente con capacidad de ejecución remota de código (RCE) explotando cómo Defender maneja archivos alojados en recursos SMB externos —por ejemplo .vhd(x) remotos—, pero afirma que Microsoft aplicó endurecimientos en mayo que bloquearon algunos vectores basados en junctions y la explotación remota en ciertos escenarios. La versión pública del PoC que circula ahora parece centrarse en la elevación local de privilegios (LPE), y además su efectividad varía por condición de carrera: algunos equipos reproducen el exploit consistentemente, otros no.

La confirmación independiente cambia la conversación: la firma ThreatLocker aseguró haber reproducido la técnica contra sistemas con los parches de junio y publicó evidencia en vídeo, además de señalar que el allowlisting de aplicaciones impidió la ejecución del exploit en sus pruebas. Esa observación trae una conclusión práctica inmediata: las defensas en profundidad y controles de ejecución son eficaces incluso cuando el sistema operativo tiene una vulnerabilidad de diseño en un componente de seguridad.

¿Qué deben hacer administradores y usuarios ahora? En primer lugar, no confiar en que sólo aplicar parches acaba el riesgo: RoguePlanet demuestra que un componente de seguridad puede ser objetivo y que los PoC públicos aceleran la ventana de exposición. Recomiendo priorizar en entornos de producción la activación o fortalecimiento de allowlisting de aplicaciones, revisar y endurecer políticas de acceso a SMB (bloquear SMB entrante desde Internet, limitar recursos compartidos y el montaje de VHDs desde ubicaciones no confiables), y restringir el montaje de imágenes de disco a grupos mínimos de administradores. También conviene habilitar el monitoreo de creación de procesos y alertas sobre instancias atípicas de MsMpEng/Defender que lancen cmd.exe o procesos con privilegios elevados, y desplegar reglas de detección en SIEM/EDR que capturen comportamientos asociados con condiciones de carrera en motores antivirus.

RoguePlanet la vulnerabilidad de Defender que podría abrir una consola con privilegios SYSTEM tras los parches de junio
Imagen generada con IA.

Para equipos de respuesta y Red Team es clave probar en laboratorio antes de desplegar cambios masivos: validar mitigaciones, medir impacto y asegurarse de que las reglas de detección no generan ruido excesivo. Herramientas y servicios de simulación de ataques pueden ayudar a verificar la eficacia de controles (por ejemplo, informes y soluciones de validación continua); si desea leer un enfoque sobre pruebas de capas de defensa puede consultar recursos especializados que explican por qué conviene evaluar SIEM y EDR con escenarios reales.

Finalmente, hay una dimensión ética y operativa: la publicación de PoC por parte de investigadores que sienten que sus reportes no fueron atendidos plantea preguntas legítimas sobre la coordinación entre empresas y la comunidad. La solución sostenible pasa por procesos de divulgación más transparentes y, cuando sea necesario, por foros neutrales que medien plazos para parcheo y comunicación pública. Mientras tanto, las organizaciones no deben esperar a parches adicionales: endurecer configuraciones, segmentar redes y aplicar políticas de ejecución y auditoría son medidas de mitigación concretas y efectivas frente a exploits que abusan de componentes de seguridad.

Para más contexto sobre la postura de Microsoft respecto a la divulgación coordinada puede consultarse su comunicado público en el portal MSRC: Microsoft MSRC – A shared responsibility, y para ver la publicación del investigador donde describe el desarrollo y escenarios originales visite su blog: deadeclipse666.blogspot.com. Si quiere profundizar en la comprobación de controles y pruebas de resiliencia, este recurso sobre evaluación continua y simulación de ataques puede ser útil: Test every layer before attackers do.

Cobertura

Relacionadas

Mas noticias del mismo tema.