Un día después del parche de Microsoft, alguien publicó la prueba de que estaba incompleto
Microsoft pasó el martes publicando el mayor paquete de correcciones de seguridad de su historia. El miércoles, un investigador anónimo publicó la prueba de que una de ellas no había terminado el trabajo.
La herramienta se llama ShieldCrash y apunta a Microsoft Defender, el antivirus que viene con Windows. Su predecesor, ShieldBreak, se identificaba como CVE-2026-69414 y se cerró en la versión 1.1.26080.3 del Malware Protection Engine. La afirmación del investigador es tajante: Microsoft bloqueó varias rutas hacia el fallo y se dejó una. Lo que queda lee archivos arbitrarios con privilegios SYSTEM en Windows 10, Windows 11 y Windows Server completamente actualizados, y no hay corrección disponible. Esta publicación se describe como una versión básica, con la advertencia de que un exploit SYSTEM completo es factible.
Antes de que salga a buscar algo que desactivar, la forma de este fallo importa. ShieldCrash lee archivos; no puede escribirlos. Y, como el fallo RoguePlanet del que hablamos en julio, es una elevación local, es decir, solo sirve a algo que ya se está ejecutando en su máquina. Nadie se contagia de esto por una página web o un correo. Es el segundo movimiento de un ataque, no el primero.
Lo que hace inusual el caso es el contexto. Desde abril, la misma persona, que firma como Nightmare Eclipse y Chaotic Eclipse entre otros seudónimos, ha ido soltando una serie de días cero de Windows y Defender: ShieldBreak, LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma y UnDefend, en una disputa abierta con Microsoft sobre cómo gestiona los informes de errores y las recompensas. Microsoft ha respondido advirtiendo de acciones legales por "actividad maliciosa que causa un daño real". Los usuarios domésticos son espectadores de esa pelea, que es un sitio incómodo donde estar.
Así que no hay nada que instalar ni nada que desactivar. La corrección, cuando llegue, vendrá por las actualizaciones del propio motor de Defender y no por Windows Update, de modo que la costumbre útil es sencillamente asegurarse de que Defender funciona con la protección contra manipulaciones activada. La comprobación de postura de seguridad de Tendvane confirma exactamente eso, y merece un vistazo si algo que instaló hace meses ha ido bajando la protección sin decírselo.