Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Microsoft corrigió este martes tres vulnerabilidades críticas en Windows que, combinadas con el contexto de filtraciones públicas, han encendido alarmas entre administradores y equipos de respuesta a incidentes. Dos de estos fallos, bautizados en la comunidad como GreenPlasma y MiniPlasma, son escaladas de privilegio locales que permiten a un atacante obtener una consola con permisos SYSTEM en equipos totalmente parcheados; el tercero, conocido como YellowKey, abre la puerta a la recuperación de datos de discos protegidos por BitLocker desde el entorno de recuperación (WinRE) si el sistema no está actualizado.
Desde el punto de vista técnico, GreenPlasma afecta al servicio de traducción colaborativa (CTFMON) y MiniPlasma al controlador Cloud Files Mini Filter, ambos ofreciendo vectores para ejecutar código con los más altos privilegios sin necesidad de credenciales elevadas. YellowKey, por su parte, explota la lógica del entorno de recuperación para introducir un “puente” que permite acceder a volúmenes cifrados cuando se cumple una combinación de condiciones (incluyendo acceso físico). Microsoft describe los detalles y las actualizaciones necesarias en sus avisos oficiales, que conviene leer antes de desplegar cambios a gran escala: CVE-2026-45586 y CVE-2026-45585.

El impacto real no es solo técnico: la divulgación de estos fallos se produjo tras la publicación por parte de un investigador conocido como “Nightmare Eclipse”, que ha ido filtrando pruebas de concepto y exploits para varias vulnerabilidades como forma de protesta por el manejo de la divulgación por parte del Centro de Respuesta de Microsoft. La tensión pública llevó a Microsoft a lanzar advertencias sobre la divulgación responsable antes de matizar su respuesta. Puede consultarse la postura oficial de la compañía sobre divulgación coordinada aquí: a-shared-responsibility-protecting-customers-through-coordinated-vulnerability-disclosure.
Para administradores y usuarios, la primera y más urgente recomendación es aplicar los parches de junio de 2026 inmediatamente siguiendo procesos de pruebas internos. En entornos empresariales esto implica priorizar servidores y máquinas con acceso a datos sensibles y a cuentas de dominio. Además, para mitigar riesgos de YellowKey mientras se despliegan parches, Microsoft y expertos recomiendan revisar la configuración del entorno de recuperación y las políticas de protección de BitLocker: activar protectores que requieran PIN o autenticación multifactor en el arranque y almacenar las claves de recuperación en un lugar seguro y gestionado, por ejemplo mediante Active Directory o Azure AD. La documentación oficial de BitLocker ofrece pautas prácticas sobre protectores y recuperación: BitLocker - Microsoft Docs.

No todo puede resolverse con parches: la protección frente a ataques con acceso físico exige controles físicos y procedimentales. Asegure la custodia de dispositivos móviles y estaciones de trabajo en oficinas y centros logísticos, limite el acceso al BIOS/UEFI con contraseñas administrativas, habilite Secure Boot donde sea posible y audite cambios en la configuración de WinRE. Para organizaciones grandes, desplegar la actualización a través de herramientas centralizadas como WSUS, Intune o soluciones de gestión de parches permite controlar el rollout y reducir ventanas de exposición.
En detección y respuesta, busque indicadores de compromiso asociados a escaladas de privilegio locales y a manipulación del entorno de recuperación: eventos inusuales de creación de procesos con privilegios, modificaciones en el subsistema CTF, instalación o modificación de mini filtros, y señales de manipulación de Microsoft Defender o de las políticas de actualizaciones. También es prudente revisar vulnerabilidades relacionadas que el investigador ha ido publicando públicamente en meses recientes, lo que aumenta la probabilidad de explotación dirigida contra organizaciones lentas en parchear.
Finalmente, esta oleada de fallos y filtraciones subraya una lección estratégica: la seguridad no es solo técnica sino coordinada. Las empresas deben combinar parches rápidos, endurecimiento de configuraciones críticas, políticas para la protección física de activos y acuerdos con equipos legales y de relaciones públicas que contemplen escenarios de divulgación pública. La comunidad de seguridad y los proveedores también necesitan mejorar los canales de interacción para evitar que la frustración derive en divulgaciones que aumenten el riesgo para los usuarios.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...