Microsoft parchea 'RoguePlanet', el zero-day de Defender que otorga acceso SYSTEM
CVE-2026-50656, un fallo de condición de carrera en el Microsoft Malware Protection Engine, permitía a atacantes locales abrir una shell con privilegios SYSTEM en equipos Windows 10 y 11 completamente parcheados.
Microsoft ha publicado una corrección para CVE-2026-50656, conocida públicamente como “RoguePlanet”, una vulnerabilidad de escalada de privilegios local en el Microsoft Malware Protection Engine, el motor de análisis que impulsa Windows Defender y varios otros productos de seguridad de Microsoft. Puntuación base CVSS 4.0: 7,8. El propio Índice de Explotabilidad de Microsoft la califica como “Explotación más probable”.
El fallo es una condición de carrera provocada por una resolución de enlaces incorrecta antes del acceso a archivos. Un atacante local autenticado puede explotarla con baja complejidad y sin interacción del usuario para abrir una shell de comandos con privilegios SYSTEM —control total de la máquina— incluso en un host Windows 10 u 11 completamente parcheado. El investigador Chaotic Eclipse (también conocido como Nightmare-Eclipse) divulgó públicamente código de explotación funcional antes de que Microsoft tuviera lista una corrección. Microsoft cerró la brecha 29 días después con una actualización de emergencia del Malware Protection Engine, versión 1.1.26060.3008.
Esta es la cuarta vulnerabilidad de Defender atribuida al mismo investigador, tras BlueHammer (CVE-2026-33825), UnDefend (CVE-2026-45498) y RedSun (CVE-2026-41091), todas ya parcheadas. El patrón se está convirtiendo en un problema de reputación para Microsoft: la herramienta pensada para detener ataques de escalada de privilegios sigue siendo el vector de uno.
Qué hacer: el Malware Protection Engine se actualiza automáticamente en la mayoría de los entornos y la corrección de Microsoft ya está activa, por lo que la mayoría de los equipos domésticos y empresariales con configuración predeterminada ya están cubiertos. Verifica que tu versión del motor sea 1.1.26060.3008 o posterior —comprueba con MpCmdRun.exe -SignatureUpdate o el historial de Windows Update—. En entornos gestionados donde las actualizaciones automáticas del motor estén deshabilitadas o retrasadas mediante políticas de WSUS/SCCM, fuerza ahora una actualización manual de firmas y motor; no esperes al próximo ciclo de parches. Como la explotación solo requiere acceso local autenticado y ninguna interacción, este es un riesgo real en hosts Windows compartidos o multiusuario, servidores de terminal, y cualquier máquina donde un atacante ya pudiera tener un punto de apoyo con privilegios bajos: trata esto como parche prioritario en esos sistemas específicamente.
Esto coincide con el ciclo regular de Patch Tuesday de julio de Microsoft, así que trata la verificación de la versión del motor como un elemento separado de tu lista de comprobación del despliegue de parches del sistema operativo: Defender actualiza su motor con su propio calendario, independiente de las actualizaciones acumulativas mensuales.
Fuentes
Lecturas relacionadas
- Ciberseguridad Las agencias federales tienen hasta mañana para parchear un zero-day de AD FS explotado activamente
- Ciberseguridad El mayor Patch Tuesday de la historia de Microsoft: 198 CVEs, tres zero-days y un fallo de Defender explotado activamente
- Ciberseguridad APT28 Explota Activamente CVE-2026-32202 — Un Fallo Zero-Click en Windows Shell que Roba Hashes NTLM