Volver al Blog
Ciberseguridad 8 de abril de 2026 5 min read

BlueHammer: Un investigador filtra un zero-day no parcheado de Windows tras una disputa con Microsoft

Un investigador de seguridad publicó un exploit funcional de escalada de privilegios en Windows después de que Microsoft exigiera videos demostrativos antes de atender el reporte. No existe parche.

BlueHammer: Un investigador filtra un zero-day no parcheado de Windows tras una disputa con Microsoft

Un investigador conocido como “Chaotic Eclipse” —también identificado como “Nightmare-Eclipse”— publicó el 3 de abril de 2026 en GitHub un exploit funcional de escalada de privilegios local en Windows, después de que Microsoft se negara a procesar su reporte de vulnerabilidad sin un video demostrativo. La falla no tiene parche. Microsoft no ha reconocido públicamente el CVE-2026-21513.

Qué hace la vulnerabilidad

BlueHammer es un fallo de escalada de privilegios local (LPE, por sus siglas en inglés) que encadena una condición de carrera TOCTOU (Time-of-Check to Time-of-Use) con una confusión de rutas. El vector de ataque abusa simultáneamente de cuatro componentes legítimos y documentados de Windows: el flujo de actualización de Microsoft Defender, el Servicio de instantáneas de volumen (VSS), la API de archivos en nube de Windows y los bloqueos oportunistas (oplocks).

El resultado: un atacante local obtiene acceso de lectura a la base de datos Security Account Manager (SAM), que almacena los hashes NTLM de todas las cuentas del equipo. Con esos hashes, la escalada a privilegios SYSTEM es trivial mediante técnicas estándar de pass-the-hash. Comprometida total de la máquina desde una cuenta de usuario local sin privilegios.

El acceso local es requisito previo, aunque los atacantes pueden conseguirlo mediante phishing, robo de credenciales o encadenando el fallo con otra vulnerabilidad de ejecución remota de código.

El investigador de seguridad Will Dormann confirmó de forma independiente que el exploit funciona según lo descrito, y criticó al Centro de Respuesta de Seguridad de Microsoft (MSRC) por lo que denominó un giro hacia “seguidores de diagramas de flujo” en lugar de comprometerse con el fondo técnico de los reportes.

Por qué el investigador publicó el exploit

El MSRC implementó en 2026 un nuevo requisito: los reportes de vulnerabilidades deben incluir un video demostrativo antes de que el equipo los atienda. El investigador se opuso y presentó el reporte sin video. Microsoft se negó a dar seguimiento.

“De verdad me pregunto cuál fue el razonamiento detrás de su decisión”, escribió el investigador. “Sabían que esto iba a pasar y aun así tomaron esa decisión.”

El código de prueba de concepto publicado fue modificado deliberadamente para ser menos fiable y más difícil de usar a escala, con menor efectividad en plataformas Windows Server. El investigador dejó claro que se trata de una concesión voluntaria, no de una limitación del fallo subyacente.

Microsoft respondió con un comunicado reafirmando su “compromiso con las prácticas de divulgación coordinada”. No se anunció ningún calendario para un parche.

Qué hacer ahora

No existe parche. Eso convierte esta situación en algo inusual: los defensores no pueden simplemente actualizar a una versión corregida.

Opciones de mitigación mientras se espera el parche:

  • Audita el acceso local de usuarios en equipos sensibles. El ataque requiere ejecución local de código; limita quién puede iniciar sesión.
  • Monitoriza accesos inusuales a \Windows\System32\config\SAM y operaciones de instantáneas de volumen en tu solución EDR.
  • Vigila bloqueos oportunistas retenidos contra rutas de actualización de Defender: es un comportamiento anómalo que los EDR pueden detectar.
  • Prioriza el parcheo de cualquier vulnerabilidad de ejecución remota de código que pudiera proporcionar el acceso local necesario para activar BlueHammer.

El PoC —aunque deliberadamente defectuoso— ya está en GitHub y siendo analizado. Los actores maliciosos iteran rápido. Asume que una versión más limpia y weaponizada está en desarrollo.

El MSRC no ha asignado oficialmente una puntuación CVSS. Investigadores independientes la sitúan entre 7.x y 8.x dado el requisito de acceso local, aunque el impacto una vez activado es de nivel SYSTEM.

Esta es la segunda disputa de divulgación de alto perfil entre un investigador independiente y el MSRC en 2026. El marco de divulgación coordinada está sometido a una presión real.

CVE-2026-21513 Windows zero-day LPE ciberseguridad