¿Ese fallo de Defender que Microsoft corrigió en julio? Alguien acaba de rodear la corrección
Microsoft corrigió en julio un fallo de Microsoft Defender llamado RoguePlanet, identificado como CVE-2026-50656. Permitía que un programa ya en ejecución en un PC se autopromocionara a SYSTEM, el nivel de control más alto que tiene Windows. El 11 de agosto, justo en torno al Patch Tuesday de este mes, el investigador que descubrió el fallo original publicó ShieldBreak: una forma funcional de esquivar esa corrección, llegando al mismo resultado por una vía completamente distinta.
La nueva técnica interfiere con Defender mientras analiza un archivo que se está descargando desde almacenamiento en la nube, sustituyendo el contenido del archivo a mitad del análisis, de modo que el propio Defender acaba cargando el código del atacante como si fuera un componente de confianza de Windows. El investigador reporta una tasa de éxito del 100% en Windows 11 25H2 y Windows Server 2025, y dice que Windows 10 también se ve afectado. Defender tiene que estar activado para que funcione. Microsoft dice que está "investigando activamente la validez y la posible aplicabilidad de estas afirmaciones". Todavía no hay parche, ni indicios de que nadie lo esté usando en ataques reales.
Para un usuario doméstico, una palabra hace casi todo el trabajo en esa descripción: local. Nadie puede lanzarte esto a través de internet. Algo tiene que estar ya ejecutándose en tu máquina primero (un juego pirateado, una actualización falsa, un instalador de un anuncio de búsqueda), y ShieldBreak convierte entonces ese punto de apoyo limitado en la propiedad total del PC. Así que la respuesta no es desactivar Defender, lo cual sería claramente peor. Es que la puerta de entrada sigue importando más que el pasillo.
Vale la pena señalar que el fallo anterior del mismo investigador en el Servicio de perfiles de usuario de Windows, CVE-2026-62832 o 'LegacyHive', por fin se corrigió en la actualización de agosto, así que instalar la actualización de este mes sigue siendo lo correcto.
Tendvane no puede cerrar un agujero que Microsoft todavía no ha corregido. Lo que sí puede hacer es confirmar que los parches de agosto llegaron de verdad a tu PC, y que Defender y BitLocker siguen activados, mediante sus comprobaciones de actualizaciones pendientes y de estado de seguridad.