Nuevo Zero-Day en Microsoft Defender permite obtener privilegios SYSTEM

XPoint
Publicado el 18/06/2026

RoguePlanet: Nuevo Zero-Day, Microsoft ya trabaja en un parche

 

Una nueva vulnerabilidad golpea a Microsoft Defender

Microsoft confirmó oficialmente la existencia de una nueva vulnerabilidad de elevación de privilegios en Microsoft Defender, conocida públicamente como RoguePlanet, y anunció que se encuentra desarrollando una actualización de seguridad para corregir el problema.

La falla fue catalogada como CVE-2026-50656 y recibió una puntuación CVSS de 7.8. Aunque no permite acceso inicial al sistema, sí posibilita que un atacante con acceso local obtenga privilegios de nivel NT AUTHORITY\SYSTEM, el nivel más alto dentro de Windows.

La confirmación oficial llega pocos días después de que el investigador de seguridad conocido como Chaotic Eclipse (Nightmare-Eclipse) publicara una prueba de concepto funcional que demuestra la explotación de la vulnerabilidad.

Qué es RoguePlanet

Según la información publicada por el investigador, RoguePlanet explota una condición de carrera (race condition) dentro del motor de protección antimalware de Microsoft Defender.

Las condiciones de carrera ocurren cuando múltiples procesos intentan acceder o modificar simultáneamente un mismo recurso del sistema, generando estados inesperados que pueden ser aprovechados por un atacante.

En este caso, el fallo permite ejecutar código con privilegios SYSTEM mediante la sincronización precisa de determinadas operaciones internas del motor de protección.

Aunque la explotación puede presentar variaciones dependiendo de la configuración del equipo y la carga del sistema, el investigador afirmó haber alcanzado tasas de éxito cercanas al 100% en algunos entornos.

Un aspecto particularmente preocupante

Uno de los hallazgos más llamativos es que la vulnerabilidad aparentemente funciona incluso cuando Microsoft Defender se encuentra configurado en diferentes modos operativos.

De acuerdo con las pruebas publicadas:

  • Funciona con Protección en Tiempo Real habilitada.
  • Funciona con Protección en Tiempo Real deshabilitada.
  • Podría funcionar incluso en modo pasivo.
  • No requiere desactivar mecanismos de protección previos.

Esto convierte a RoguePlanet en una vulnerabilidad especialmente relevante para entornos corporativos donde Defender es utilizado como solución principal de protección de endpoints.

El cuarto hallazgo consecutivo del mismo investigador

RoguePlanet no es un caso aislado.

Chaotic Eclipse ha sido responsable durante los últimos meses de una serie de vulnerabilidades críticas relacionadas con Microsoft Defender:

BlueHammer (CVE-2026-33825)

Permitía elevar privilegios mediante abuso de Volume Shadow Copy y procesos internos de actualización de Defender.

RedSun (CVE-2026-41091)

Permitía manipular componentes internos de protección para obtener privilegios elevados.

UnDefend (CVE-2026-45498)

Permitía deshabilitar determinados mecanismos defensivos aprovechando debilidades de arquitectura.

Todas estas vulnerabilidades fueron posteriormente corregidas por Microsoft.

La aparición de RoguePlanet vuelve a poner bajo análisis la complejidad interna del motor de protección y los desafíos asociados a la seguridad de herramientas que operan con privilegios elevados dentro del sistema operativo.

Por qué estas vulnerabilidades son tan importantes

Las vulnerabilidades de elevación de privilegios suelen recibir menos atención mediática que los fallos de ejecución remota de código, pero para los atacantes representan uno de los componentes más valiosos dentro de una cadena de ataque.

En escenarios reales, los atacantes suelen combinar:

  1. Acceso inicial.
  2. Elevación de privilegios.
  3. Movimiento lateral.
  4. Persistencia.
  5. Exfiltración de información.

Una vulnerabilidad como RoguePlanet puede transformar un compromiso limitado de usuario en un control total del equipo comprometido.

Impacto potencial para organizaciones

Si un atacante logra explotar exitosamente CVE-2026-50656 podría:

  • Obtener privilegios SYSTEM.
  • Deshabilitar controles de seguridad.
  • Instalar malware persistente.
  • Extraer credenciales almacenadas.
  • Manipular configuraciones de seguridad.
  • Facilitar movimientos laterales dentro de la red.
  • Preparar ataques de ransomware o espionaje.

En entornos empresariales, este tipo de acceso suele ser suficiente para comprometer estaciones de trabajo críticas y servidores de alto valor.

Qué deberían hacer las organizaciones

Mientras Microsoft libera el parche oficial, las organizaciones deberían adoptar medidas compensatorias:

  • Limitar privilegios locales de usuarios.
  • Monitorear intentos de elevación de privilegios.
  • Incrementar la visibilidad sobre eventos relacionados con Defender.
  • Revisar actividad anómala en endpoints críticos.
  • Aplicar principios de mínimo privilegio.
  • Mantener EDR y herramientas de monitoreo actualizadas.
  • Fortalecer controles de detección basados en comportamiento.

Asimismo, resulta recomendable que los equipos SOC incorporen reglas específicas para detectar comportamientos asociados a explotación local de privilegios.

Una tendencia que merece atención

Durante los últimos años se ha observado un aumento sostenido de investigaciones enfocadas en productos de seguridad defensiva.

Las soluciones EDR, antivirus, plataformas XDR y agentes de protección se han convertido en objetivos atractivos debido a que operan con los máximos privilegios dentro del sistema.

Para un atacante, comprometer una herramienta de seguridad no solo permite evadir controles, sino que puede transformarla en un vehículo para obtener acceso privilegiado al entorno.

RoguePlanet es otro recordatorio de que incluso las herramientas diseñadas para proteger los sistemas deben ser consideradas parte de la superficie de ataque.

Conclusión

Aunque Microsoft aún no ha publicado indicadores de explotación activa asociados a RoguePlanet, la disponibilidad pública de una prueba de concepto funcional incrementa significativamente el riesgo de intentos de abuso en las próximas semanas.

Las organizaciones que utilizan Microsoft Defender deberían mantenerse atentas a la liberación del parche y considerar medidas compensatorias mientras la actualización se encuentra en desarrollo.

En un contexto donde los atacantes combinan múltiples vulnerabilidades para construir cadenas de compromiso completas, los fallos de elevación de privilegios continúan siendo una de las piezas más críticas dentro del ecosistema de amenazas moderno.

 


 

RoguePlanet: New Microsoft Defender Zero-Day Could Grant Full Windows Control

 

A New Vulnerability Hits Microsoft Defender

Microsoft has officially confirmed the existence of a new privilege escalation vulnerability in Microsoft Defender, publicly known as RoguePlanet, and announced that a security update is currently under development.

The flaw has been assigned CVE-2026-50656 with a CVSS score of 7.8. While it does not provide initial access to a system, it allows an attacker with local access to escalate privileges to NT AUTHORITY\SYSTEM, the highest privilege level in Windows.

The disclosure comes just days after security researcher Chaotic Eclipse (Nightmare-Eclipse) released a working proof-of-concept demonstrating successful exploitation of the vulnerability.

What Is RoguePlanet?

According to the researcher, RoguePlanet exploits a race condition within the Microsoft Defender Malware Protection Engine.

Race conditions occur when multiple processes attempt to access or modify the same resource simultaneously, creating unexpected states that can be leveraged by attackers.

In this case, the flaw enables code execution with SYSTEM-level privileges by carefully timing specific operations within Defender’s protection engine.

Although exploitation success may vary depending on system configuration and workload, the researcher reported achieving nearly 100% success rates on certain environments.

A Particularly Concerning Detail

One of the most notable findings is that the vulnerability appears to work regardless of how Microsoft Defender is configured.

Testing indicates that RoguePlanet:

  • Works with Real-Time Protection enabled.
  • Works with Real-Time Protection disabled.
  • May function even in passive mode.
  • Does not require disabling existing security protections.

This makes RoguePlanet especially relevant for enterprise environments where Defender serves as the primary endpoint protection solution.

The Researcher’s Fourth Defender Vulnerability

RoguePlanet is not an isolated case.

Over the past several months, Chaotic Eclipse has disclosed multiple significant vulnerabilities affecting Microsoft Defender:

BlueHammer (CVE-2026-33825)

A privilege escalation vulnerability leveraging Volume Shadow Copy abuse and Defender’s update mechanisms.

RedSun (CVE-2026-41091)

A flaw that allowed manipulation of internal protection components to gain elevated privileges.

UnDefend (CVE-2026-45498)

A vulnerability enabling attackers to weaken or disable certain defensive mechanisms through architectural weaknesses.

All three vulnerabilities were subsequently patched by Microsoft.

The emergence of RoguePlanet once again highlights the complexity of modern security platforms and the challenges of securing software that operates with elevated privileges across enterprise environments.

Why Privilege Escalation Vulnerabilities Matter

Privilege escalation vulnerabilities often receive less public attention than remote code execution flaws, but they remain one of the most valuable components in modern attack chains.

A typical intrusion often follows this sequence:

  1. Initial access
  2. Privilege escalation
  3. Lateral movement
  4. Persistence
  5. Data theft or ransomware deployment

A vulnerability such as RoguePlanet can transform a limited user-level compromise into full administrative control of the affected system.

Potential Impact on Organizations

Successful exploitation of CVE-2026-50656 could allow attackers to:

  • Obtain SYSTEM-level privileges.
  • Disable security controls.
  • Deploy persistent malware.
  • Extract stored credentials.
  • Modify security configurations.
  • Facilitate lateral movement.
  • Prepare ransomware or espionage operations.

In enterprise environments, this level of access is often sufficient to compromise critical endpoints and high-value systems.

Recommended Actions

Until Microsoft releases an official patch, organizations should consider implementing compensating controls:

  • Restrict local administrative privileges.
  • Monitor for suspicious privilege escalation activity.
  • Increase visibility into Defender-related events.
  • Investigate anomalous behavior on critical endpoints.
  • Enforce least-privilege principles.
  • Keep EDR and monitoring platforms fully updated.
  • Strengthen behavioral detection capabilities.

SOC teams should also consider creating specific detections focused on local privilege escalation techniques and unusual Defender-related activity.

A Growing Trend Worth Watching

Over the last few years, researchers and threat actors alike have increasingly focused on security products themselves.

EDR platforms, antivirus engines, XDR solutions, and endpoint protection agents have become attractive targets because they operate with the highest privileges available on a system.

For attackers, compromising a security tool not only enables defense evasion but can also provide a direct path to privileged access.

RoguePlanet serves as another reminder that security products themselves must be treated as part of the attack surface.

Conclusion

Although Microsoft has not reported active exploitation of RoguePlanet in the wild, the public availability of a working proof-of-concept significantly increases the likelihood of abuse attempts in the coming weeks.

Organizations relying on Microsoft Defender should closely monitor Microsoft’s security advisories and prepare to deploy the patch as soon as it becomes available.

In an environment where attackers increasingly chain vulnerabilities together to achieve complete compromise, privilege escalation flaws continue to play a critical role in modern cyberattacks.

Preguntas frecuentes

¿Qué es y para qué sirve el Monitoreo de Dominios?

+

El Monitoreo de Dominios es un servicio de ciberseguridad que vigila en forma continua tus dominios y todo lo que se parezca a ellos para detectar señales tempranas de suplantación, phishing y abuso de marca.

Sirve para:

  • Detectar dominios parecidos (typosquatting, homoglyphs, TLDs distintos) usados para engañar a usuarios.

  • Identificar sitios clonados que imitan tu web, login, pagos o portales (phishing).

  • Monitorear cambios de DNS (MX, SPF, DKIM, DMARC, A/AAAA, NS) que puedan habilitar fraude o desvío de correo.

  • Detectar certificados TLS/SSL emitidos para dominios sospechosos (señal típica de campañas de phishing).

  • Alertar sobre infraestructura maliciosa asociada (IPs, hosting, patrones repetidos) y priorizar por riesgo.

  • Apoyar acciones de takedown y bloqueo (registradores, hosting, listas de denegación, gateways de correo).

En simple: te permite ver y cortar rápido los intentos de suplantación digital antes de que afecten a clientes, pacientes, usuarios o colaboradores, y reduce fraude, pérdida de confianza y riesgo reputacional.

¿Qué es y para qué sirve el Monitoreo Darkweb?

+

El Monitoreo de Dark Web es un servicio de ciberinteligencia que busca y vigila de forma continua en foros clandestinos, marketplaces, sitios de leaks y comunidades cerradas donde se publican, venden o comparten datos robados.

Sirve para:

  • Detectar filtraciones asociadas a tu organización (bases de datos, documentos, correos, PII).

  • Encontrar credenciales comprometidas (usuarios/contraseñas) antes de que se usen en accesos no autorizados.

  • Identificar venta de accesos a sistemas (VPN, RDP, correo, SSO, paneles).

  • Anticipar extorsión/ransomware (menciones, “samples”, anuncios de leak).

  • Proteger marca y clientes: señales de phishing, suplantación, fraude.

  • Entregar alertas y evidencia para investigación y respuesta a incidentes.

En simple: te da visibilidad de lo que pasa fuera de tu perímetro, donde normalmente aparece la información robada antes de que el ataque escale o se haga público.

¿Qué es y para qué sirve el Servicio CTI?

+

El servicio de CTI (Cyber Threat Intelligence) es la capacidad de buscar, analizar y transformar información sobre ciberamenazas en decisiones concretas para reducir riesgo. Sirve para anticiparse: entender quién te puede atacar, cómo lo haría, qué señales dejaría y qué debes reforzar antes de que pase.

  • Para qué sirve CTI (en la práctica)
  • Detectar amenazas relevantes para tu negocio (ransomware, fraude, APT, hacktivismo) y priorizar lo que realmente te afecta.
  • Alertar temprano sobre campañas activas, vulnerabilidades explotadas y señales de ataque dirigidas a tu industria.
  • Monitorear exposición externa: credenciales filtradas, leaks, suplantación de marca, dominios falsos, deep/dark web.
  • Mejorar la defensa: entregar IoCs, TTPs y recomendaciones para SIEM/EDR/SOC (reglas, playbooks, hardening).
  • Apoyar respuesta a incidentes: atribución probable, alcance, riesgos secundarios, y evidencia externa.
  • Reducir fraude y daño reputacional: detectar phishing, impersonación, venta de datos y accesos.

 

¿Qué entrega normalmente?

  • Alertas (críticas en tiempo real) + reportes (semanales/mensuales) con riesgo, impacto y acciones.
  • IoCs (IPs, dominios, URLs, hashes) y TTPs (MITRE ATT&CK) para detección.
  • Recomendaciones accionables priorizadas por criticidad.

En una frase: CTI convierte ruido del mundo criminal en inteligencia accionable para prevenir, detectar y responder mejor.

¿Qué es y para qué sirve un CyberSOC?

+

Un CyberSOC (Cyber Security Operations Center) es un centro especializado que monitorea, detecta y responde a amenazas de ciberseguridad de forma continua (24×7). Su función es proteger los activos digitales de una organización mediante el análisis de eventos, correlación de alertas y gestión estructurada de incidentes.

Sirve para identificar ataques en tiempo real, reducir el impacto de incidentes, cumplir con normativas y fortalecer la postura de seguridad del negocio. En simple: es el equipo y la tecnología que vigilan tu infraestructura digital para que tu operación no se detenga frente a ciberamenazas.

¿Para que sirve el Pentesting?

+

El pentesting o Test de penetración, en español) es una técnica de ciberseguridad que consistente en atacar entornos informáticos con la intención de descubrir vulnerabilidades en los mismos, con el objetivo de reunir la información necesaria para poder prevenir en el futuro ataques externos hacia esos mismos …

¿Qué es y para qué la Seguridad en el Desarrollo Ágil?

+

El Servicio de Seguridad en Ciclo de Desarrollo es un enfoque integral que garantiza la protección de los proyectos de software desde su fase inicial de diseño hasta su implementación final. Esto implica integrar medidas de seguridad en cada etapa del proceso de desarrollo, desde la planificación hasta la entrega del producto. La importancia de este servicio radica en varios aspectos:

  1. Protección temprana contra amenazas: Al abordar la seguridad desde el principio del ciclo de desarrollo, se pueden identificar y mitigar riesgos de seguridad antes de que se conviertan en problemas costosos o críticos en etapas posteriores del proyecto.
  2. Reducción de costos y tiempo: Corregir problemas de seguridad durante las etapas iniciales del desarrollo es más económico y rápido que hacerlo después de que el producto esté en producción. Esto puede ayudar a evitar retrasos en el lanzamiento del producto y ahorros significativos en costos asociados con la corrección de brechas de seguridad.
  3. Cumplimiento normativo: Muchas regulaciones y estándares de la industria requieren que los productos de software cumplan con ciertos requisitos de seguridad y protección de datos. Integrar la seguridad en el ciclo de desarrollo ayuda a garantizar el cumplimiento de estas regulaciones desde el principio, evitando posibles multas y sanciones legales.
  4. Confianza del cliente: La seguridad de los datos y la protección de la privacidad son preocupaciones importantes para los clientes. Al demostrar un compromiso con la seguridad a lo largo de todo el ciclo de desarrollo, las empresas pueden construir y mantener la confianza del cliente en sus productos y servicios.

En resumen, el Servicio de Seguridad en Ciclo de Desarrollo es esencial para garantizar que los productos de software sean seguros, confiables y cumplan con los estándares de seguridad y privacidad, lo que resulta en beneficios tanto para la empresa como para sus clientes.

¿Qué es el Phishing Ético?

+

El Phishing Ético es una servicio que consiste en realizar actividades de Ingeniería Social con propósitos legítimos y éticos, generalmente como parte de una Campaña de Concientización, Evaluación de Seguridad, Prueba de un Pentesting o Red Team.

Para más información ingresa aquí: https://www.xpoint.cl/phishing-etico/

¿Qué es un Red Team en Ciberseguridad?

+

Un Red Team en ciberseguridad es un grupo de profesionales que simulan ser adversarios externos para evaluar la seguridad de un sistema o red. Utilizan tácticas similares a las de ciberdelincuentes reales, llevan a cabo pruebas de penetración, analizan riesgos y proporcionan recomendaciones para mejorar la seguridad. Su enfoque proactivo ayuda a las organizaciones a identificar y abordar vulnerabilidades, fortaleciendo así sus defensas contra amenazas potenciales.

¿Qué es la Gestión de Vulnerabilidades?

+

La gestión de vulnerabilidades es un proceso integral que se centra en identificar, evaluar y abordar las debilidades en la seguridad de un sistema o red. Este proceso sigue varios pasos clave:

  1. Identificación de Vulnerabilidades
  2. Evaluación de Riesgos
  3. Priorización
  4. Mitigación y Solución
  5. Seguimiento Continuo
  6. Comunicación y Documentación
  7. Formación y Concienciación

La gestión de vulnerabilidades es esencial para mantener la seguridad de la información en un entorno digital en constante cambio, minimizando el riesgo de explotación y fortaleciendo las defensas contra posibles amenazas.

¿Tienes dudas?, contáctanos