Volver al Blog
Ciberseguridad 18 de junio de 2026 5 min read

Zero-Day 'RoguePlanet' en Windows Defender — CVE-2026-50656, Aún Sin Parche

Un exploit público llamado RoguePlanet aprovecha una condición de carrera en el motor de protección de Windows Defender para escalar privilegios a nivel SYSTEM. Microsoft confirmó el fallo y trabaja en el parche, sin fecha de lanzamiento confirmada.

Zero-Day 'RoguePlanet' en Windows Defender — CVE-2026-50656, Aún Sin Parche

Microsoft confirmó el 17 de junio que Windows Defender contiene una vulnerabilidad de escalada de privilegios sin parche, formalmente registrada como CVE-2026-50656 (CVSS: 7.8). La compañía afirma que el parche está en desarrollo pero no ha dado fecha de publicación.

Qué hace la vulnerabilidad: CVE-2026-50656 explota una condición de carrera Time-of-Check-to-Time-of-Use (TOCTOU) en el motor de análisis en tiempo real de Defender. Cuando se activa con éxito, el exploit lanza un símbolo del sistema de Windows ejecutándose como NT AUTHORITY\SYSTEM, el nivel de privilegio más alto disponible en cualquier máquina Windows. Aunque clasificada como severidad Importante, en la práctica el acceso como SYSTEM permite instalar software, leer almacenes de credenciales, modificar archivos del sistema y deshabilitar defensas.

Quién lo divulgó: El exploit fue publicado por un investigador de seguridad que opera bajo el alias Nightmare Eclipse, quien lleva desde marzo de 2026 publicando exploits para vulnerabilidades de día cero en software de Microsoft, aparentemente como represalia por una disputa con la empresa. La prueba de concepto está disponible públicamente y funciona independientemente de si la Protección en Tiempo Real de Defender está activada o no.

Requisitos de ataque: Se requiere una cuenta de usuario local autenticada — no hay componente de ejecución remota de código. La complejidad del ataque se califica como Baja y no se necesita interacción del usuario más allá de obtener ejecución de código inicial en la máquina objetivo. Eso convierte esta vulnerabilidad en un paso fiable de escalada de privilegios en cadenas de post-explotación.

Riesgo actual: Microsoft afirma no haber detectado explotación activa en estado salvaje. El índice de explotabilidad es “Explotación Más Probable”, lo que refleja la baja complejidad de activar la condición de carrera una vez disponible el PoC.

Qué hacer ahora mismo: No hay parche disponible. Microsoft no ha confirmado una corrección fuera del ciclo habitual — las organizaciones deben asumir que el fix llegará con el Patch Tuesday de julio (14 de julio de 2026) salvo que un aviso de emergencia indique lo contrario.

Mitigaciones a aplicar de forma inmediata:

  • Aplicar principios de mínimo privilegio de forma agresiva — este exploit requiere un usuario autenticado, así que limitar las cuentas de usuario estándar reduce la superficie expuesta.
  • Monitorizar procesos cmd.exe o powershell.exe inusuales que tengan como proceso padre componentes de Defender (MsMpEng.exe).
  • Verificar que las soluciones EDR registran relaciones padre-hijo de procesos para detectar comportamientos anómalos de Defender.

Este es el último de una serie de zero-days divulgados por el mismo investigador. Si el patrón se mantiene, es posible que sigan nuevas divulgaciones antes de que Microsoft cierre la brecha.

Fuentes

microsoft windows-defender zero-day cve vulnerability privilege-escalation