Noticias

Un zero-day en Windows Defender: RoguePlanet dejó al antivirus de Windows como puerta a privilegios de SYSTEM (y una novela con el hacker que lo destapó)

Ilustración editorial sobre el zero-day RoguePlanet en el antivirus Windows Defender

Microsoft tapó en julio un agujero incómodo: un zero-day en Windows Defender —bautizado RoguePlanet (CVE-2026-50656)— que dejaba que un atacante ya metido en tu PC se convirtiera en SYSTEM, el usuario todopoderoso de Windows, incluso en equipos con Windows 10 y 11 al día. Lo irónico: el bache estaba en el propio antivirus que viene de fábrica para cuidarte. Y detrás hay una novela con un investigador anónimo, repositorios borrados y Microsoft amenazando con abogados. Vamos por partes, sin humo ni pánico.

Zero-day en Windows Defender: ilustración del escudo de Microsoft Defender resquebrajado con el nombre RoguePlanet

Spoiler para que respires: no es un ataque remoto —el atacante ya tiene que estar adentro de tu equipo—, RoguePlanet quedó parcheado y ni siquiera funcionaba siempre. Pero la historia siguió en agosto: el mismo investigador volvió con otro agujero en Defender, ShieldBreak, que ya tiene ficha oficial de Microsoft pero todavía no tiene parche. Y de todo esto queda una lección de seguridad que sí vale para vos. Te la contamos entera.

🔄 Actualizada el 17 de agosto de 2026 — la historia tuvo dos capítulos nuevos: el 11 de agosto, horas después del Patch Tuesday, el mismo investigador publicó ShieldBreak, otro agujero en Microsoft Defender que también termina en SYSTEM, y dos investigadores independientes confirmaron que funciona en un Windows 11 al día (el detalle, acá). El 14 de agosto, Microsoft lo reconoció oficialmente con ficha propia —CVE-2026-69414, gravedad «Importante»— y dijo que está trabajando en la actualización (qué dice, textual). Parche todavía no hay, pero cuando salga se instala solo.

Qué es el zero-day en Windows Defender y por qué asusta (pero menos de lo que parece)

RoguePlanet es una escalada de privilegios local: aprovecha una «condición de carrera» (una pelea de milisegundos por un archivo) en el motor de Microsoft Defender para que un proceso común termine ejecutándose como NT AUTHORITY\SYSTEM. Traducido: no entra a tu PC, sino que —si alguien ya está adentro con permisos limitados— le da las llaves maestras. Según el boletín oficial de Microsoft (MSRC), tiene un puntaje CVSS de 7.8, severidad «Importante» (no «Crítica»), y —clave— el vector es local: el atacante necesita estar ya en la máquina. Microsoft la marcó como «explotación más probable», pero sin explotación activa conocida al momento del parche.

DatoDetalle
Nombre / CVERoguePlanet — CVE-2026-50656
TipoEscalada de privilegios local (hasta SYSTEM)
GravedadCVSS 7.8 — «Importante»
DóndeMotor de Microsoft Defender (Windows 10 y 11)
¿Es remoto?No: el atacante ya tiene que estar en tu PC
EstadoParcheado en julio (motor 1.1.26060.3008), sin explotación activa conocida. ⚠️ Actualización de agosto: apareció ShieldBreak, otro agujero de Defender que también da SYSTEM y sigue sin parche — aunque desde el 14 de agosto ya tiene ficha oficial: CVE-2026-69414, CVSS 7.8
¿Tenés que hacer algo?Contra RoguePlanet no: Defender actualiza su motor solo. Contra ShieldBreak no hay parche que instalar todavía; Microsoft dice que lo está preparando y, como el fallo está en el mismo motor, debería llegar solo. Mientras tanto la defensa son las capas
Infografía con la anatomía del zero-day RoguePlanet: CVE, gravedad y estado del parche

El propio autor del exploit fue honesto sobre lo caprichoso que es, algo que ayuda a bajar el pánico:

The exploit is a race condition, so it’s a hit or miss. I have managed to get a 100% success rate on some machines while it struggled to work on others.Nightmare Eclipse, el investigador que publicó RoguePlanet — vía BleepingComputer

(«Es una condición de carrera, así que es cara o cruz: en algunas máquinas tuve 100% de éxito y en otras costaba»). Microsoft corrigió el fallo fuera del Patch Tuesday, con una actualización del motor de Defender —el mismo componente que se refresca solito varias veces al día—, unas tres semanas después de que el código de prueba se hiciera público (16 de junio).

La novela: Microsoft, el hacker y los repos borrados

Acá se pone jugoso. RoguePlanet no llegó por un reporte prolijo: lo publicó «Nightmare Eclipse» (también firma como Chaotic Eclipse), un investigador anónimo en plena guerra fría con Microsoft por cómo maneja la divulgación de fallos y su programa de recompensas. Dice ser ex-empleado —eso no está confirmado— y ya soltó una seguidilla de zero-days de Windows con nombre propio (RedSun, UnDefend, BlueHammer, la fuga de BitLocker YellowKey…) publicando los detalles antes de que hubiera parche. Denuncia que Microsoft le borró la cuenta con la que reportaba bugs, le retuvo pagos y le quitó el crédito; Microsoft, por su lado, habría bajado sus repositorios de GitHub y GitLab y llegó a amenazar con acción legal vía su Digital Crimes Unit.

La postura de la empresa quedó fijada por escrito en mayo, en pleno choque con el investigador, en un post del propio MSRC:

Uncoordinated disclosures that put proof-of-concept code for unpatched vulnerabilities into the hands of bad actors are never justifiable and have real-world consequences.Microsoft Security Response Center — blog oficial del MSRC

(«Las divulgaciones no coordinadas que ponen código de prueba de fallos sin parchear en manos de actores maliciosos nunca son justificables y tienen consecuencias en el mundo real»). Justo es decir que la amenaza legal después se ablandó: según The Register, ante el rechazo de la comunidad Microsoft aclaró que no tiene intención de accionar contra quien haga o publique investigación de seguridad legítima. Aun así, no todos le compran el papel de víctima. Katie Moussouris —la persona que creó el programa de recompensas de Microsoft— le pegó a la reacción de la empresa:

Invoking the term «responsible» disclosure was the first strike in my book. Adding a threat of prosecution by mentioning [the Digital Crimes Unit] was over the top, and will only result in security researchers distrusting Microsoft.Katie Moussouris, fundadora de Luta Security — vía TechCrunch
Ilustración editorial del enfrentamiento entre una corporación y un investigador de seguridad anónimo

La moraleja del culebrón no es menor: en julio te contábamos que Microsoft presume que usa IA para cazar vulnerabilidades en Windows. Y sin embargo, este agujero en su propio antivirus lo encontró y lo publicó una sola persona enojada. La caza de bugs sigue siendo, en gran parte, humana.

🔄 ShieldBreak: el segundo agujero de Defender, y este sin parche

13 de agosto de 2026. La novela tuvo capítulo nuevo, y toca actualizar la parte más práctica de esta nota. El 11 de agosto, pocas horas después de que Microsoft publicara los parches de agosto, Nightmare Eclipse volvió a la carga con un segundo zero-day en Windows Defender que también termina en SYSTEM: lo bautizó ShieldBreak y publicó el código de prueba en abierto. Su versión es que el arreglo de julio —el que contamos más arriba— quedó corto: en el repositorio escribe que Microsoft «no logró parchear correctamente» la CVE-2026-50656.

Esa es la afirmación del autor y hay que tomarla como tal. Lo que sí está confirmado por terceros es que el exploit funciona. El investigador de seguridad Kevin Beaumont lo probó y lo contó sin vueltas:

Nightmare Eclipse has published an unpatched zero day in Microsoft Defender called ShieldBreak, gets you SYSTEM privileges from any user account.
They term it RoguePlanet 2 – however it operates very differently.
I’ve tried it, it works on latest Windows 11.Kevin Beaumont (@GossiTheDog) — ver post

(«Nightmare Eclipse publicó un zero-day sin parchear en Microsoft Defender llamado ShieldBreak, que te da privilegios de SYSTEM desde cualquier cuenta de usuario. Lo llaman RoguePlanet 2, pero funciona de manera muy distinta. Lo probé: funciona en el último Windows 11»). Will Dormann, analista principal de vulnerabilidades en Tharros, había dicho lo mismo casi trece horas antes —la noche del 11—, y su mensaje conviene leerlo completo:

And right on schedule (after the Patch Tuesday release), we have ShieldBreak from Nightmare Eclipse. Which is reportedly an insufficient fix for RoguePlanet. In my brief testing, Defender needs to be enabled for the exploit to work.Will Dormann (@wdormann), Tharros — ver post

(«Y puntual como un reloj, después del Patch Tuesday, tenemos ShieldBreak de Nightmare Eclipse. Que sería, según se reporta, un arreglo insuficiente de RoguePlanet. En mis pruebas rápidas, Defender tiene que estar activado para que el exploit funcione»).

¿Es el mismo bug de julio o uno nuevo?

Ahí hay dos matices que no llegan a los titulares. Dormann dice «según se reporta»: no firma la teoría del parche mal hecho. Y Beaumont directamente aclara que el mecanismo es otro: RoguePlanet abusaba de una condición de carrera para engañar al proceso de cuarentena, mientras que ShieldBreak engancha la API de archivos en la nube de Windows para cambiarle el contenido a un archivo justo mientras Defender lo está escaneando.

Ojo con el malentendido fácil, porque acá no hay ninguna nube de verdad: no es que bajar archivos de OneDrive sea peligroso. El atacante monta un proveedor de nube trucho en su propia máquina para forzar ese instante de escaneo. Del otro lado del mostrador, sin embargo, el expediente público le da la razón al investigador: la ficha de la CVE-2026-50656 en MITRE tiene colgado el repositorio de ShieldBreak con la etiqueta «exploit», agregado por CISA el 12 de agosto. La discusión «bug nuevo o parche incompleto» quedó con un dato para cada lado: CISA colgó el código de ShieldBreak en el expediente del fallo de julio, pero el 14 de agosto Microsoft le dio a ShieldBreak un número propio en vez de reabrir el anterior — que, en el idioma del registro, es tratarlo como un fallo distinto.

Hay una diferencia práctica que sí cambia el cálculo. RoguePlanet era, en palabras de su propio autor, «cara o cruz». De ShieldBreak, el repositorio afirma un 100% de éxito sobre Windows 11 25H2 y Windows Server 2025 al día. Sobre Windows 10, el investigador dice que su código todavía no lo cubre pero que igual sería vulnerable — eso es afirmación suya, sin verificación independiente por ahora.

¿Y Microsoft? Cuando escribimos esto, el 13 de agosto, todavía no había ficha ni número: ShieldBreak salió después del Patch Tuesday de agosto, así que era imposible que estuviera en ese paquete, y tampoco había aparecido nada después. Eso cambió al día siguiente.

🆕 Microsoft le puso número: ShieldBreak es la CVE-2026-69414

Actualización del 17 de agosto de 2026. Hubo dos movimientos, y conviene no mezclarlos porque no pesan igual.

Primero habló un vocero. Consultada por BleepingComputer, la empresa contestó con prudencia de manual: dijo estar «al tanto de la vulnerabilidad reportada» e «investigando activamente la validez y la aplicabilidad potencial de estas afirmaciones», y cerró comprometiéndose a «actualizar los productos afectados para proteger a los clientes lo antes posible». Sin fechas, pero sin portazo.

Después llegó el documento, que es lo que de verdad cuenta. El viernes 14 de agosto Microsoft publicó la ficha oficial del fallo: CVE-2026-69414, «Microsoft Defender Elevation of Privilege Vulnerability». No es un tercero hablando por Microsoft: la empresa es la que asigna los CVE de sus propios productos, así que el papel es de la casa. Y no se escuda en tecnicismos —nombra a ShieldBreak por su nombre público y ubica el fallo en el motor de protección contra malware de Defender—:

Microsoft is aware of an elevation of privilege in the Microsoft Malware Protection Engine in Microsoft Defender publicly referred to as «ShieldBreak». We are working to provide a high quality security update that addresses this vulnerability. We will provide information in this CVE when the update is available.Microsoft — ficha oficial de la CVE-2026-69414

(«Microsoft tiene conocimiento de una elevación de privilegios en el Motor de Protección contra Malware de Microsoft Defender, referida públicamente como ShieldBreak. Estamos trabajando para entregar una actualización de seguridad de alta calidad que resuelva esta vulnerabilidad. Publicaremos información en esta CVE cuando la actualización esté disponible»). Ahí sí hay un compromiso explícito, y es un paso más que el «estamos investigando» del vocero: estamos trabajando en el arreglo.

La gravedad que le puso la propia Microsoft es 7.8 sobre 10, categoría «Importante» —el mismo puntaje y la misma etiqueta que RoguePlanet, el agujero de julio que contamos más arriba—, marcada como «explotación más probable». El resto de la ficha confirma, en el lenguaje formal de la industria, lo que veníamos diciendo: acceso local, sin interacción del usuario y desde una cuenta de permisos bajos. Traducido: el atacante tiene que estar ya adentro, pero una vez adentro no necesita que hagas clic en nada.

Quedan dos noticias, la incómoda y la buena. La incómoda: al día de hoy sigue sin haber parche, y Microsoft no puso fecha —la ficha dice que avisará «cuando la actualización esté disponible»—. Tampoco hay, hasta ahora, una línea sobre el tema en el blog del MSRC. La buena: cuando el arreglo salga, no vas a tener que buscarlo. El fallo está en el motor de Defender, y ese motor se actualiza solo, dentro del mismo paquete por el que Windows baja las definiciones de virus. Es la vía por la que se tapó RoguePlanet en julio —versión de motor 1.1.26060.3008— sin que nadie apretara un botón.

Ahora, una aclaración honesta sobre los plazos, porque acá circula un mito cómodo: que Defender se arregla solo «en horas». Lo que se refresca varias veces al día son las definiciones, o sea la lista de amenazas conocidas. El motor es otra cosa, y la documentación de Microsoft es explícita: las actualizaciones de motor «se publican mensualmente». Así que «te llega solo» no significa «te llega mañana» — puede tardar semanas. Mientras tanto, lo que te cubre es lo de acá abajo.

Qué hacer mientras no haya parche

Lo que no cambia es lo más importante: sigue siendo una escalada de privilegios local, así que alguien tiene que estar ya adentro de tu equipo para usarla. Con esto no te «entran» desde internet, y ese primer paso —el único que sí podés cerrar vos— es el aburrido de siempre: no ejecutar archivos que bajaste de cualquier lado, y tener backups por si algún día se te escapa uno.

Va también una advertencia incómoda, porque el consejo clásico acá no aplica: usar una cuenta sin permisos de administrador no te protege de ShieldBreak. Sigue siendo buena idea para todo lo demás, pero es justamente la barrera que este fallo rompe — Beaumont dice que da SYSTEM «desde cualquier cuenta de usuario». Preferimos decírtelo antes que venderte una tranquilidad que no existe.

Y una aclaración que nos debemos, porque el dato de Dormann se presta: que el exploit necesite a Defender activado no es una invitación a apagarlo. Sí, instalar un antivirus de terceros manda a Defender al banco de suplentes, y ahí hay un argumento de venta a mano. No lo vamos a usar, por dos motivos: Dormann habla de «pruebas rápidas», que es una observación de laboratorio y no una mitigación que haya certificado nadie; y quedarte sin antivirus para esquivar un fallo que exige que el atacante ya esté adentro es cambiar un riesgo chico por uno grande. Lo dijimos en julio y lo sostenemos: elegí motor por lo que te da todo el año, no por el bug de esta semana.

¿Alcanza con el antivirus que viene de fábrica?

Pregunta obligada: si el fallo estaba en Defender, ¿hay que reemplazarlo? Vamos con la verdad completa, porque acá circula mucho mito. Primero, un detalle estructural que dejó en claro este caso: un antivirus no puede detectar un agujero en sí mismo. Como resumió la firma de seguridad Morphisec (que, aviso, vende soluciones EDR, así que barre para su lado):

A vulnerability inside the detection engine cannot be caught by that same engine.Morphisec (proveedor de EDR) — vía Morphisec

Ahora, el mito que hay que matar: no podés «sumar» un segundo antivirus arriba de Defender. Según la documentación oficial de Microsoft, en Windows 10 y 11 de hogar, apenas instalás un antivirus de terceros, Windows desactiva automáticamente a Defender. Corrés uno a la vez: el modo en que dos motores conviven en paralelo es solo para entornos empresariales con Defender for Endpoint. O sea, la decisión no es «Defender + otro», es «Defender o otro». Se trata de elegir con qué motor te protegés, no de apilar escudos.

AspectoDefender (de fábrica)Antivirus dedicado (ESET / Bitdefender)
PrecioGratis, ya viene con WindowsLicencia paga
ActivaciónYa está prendido, cero configuraciónLo instalás vos
¿Se suman?No: al instalar un AV dedicado, Windows apaga Defender. Corrés uno solo.
VentajaIntegrado, sin costo, decente para el usuario promedioOtro motor de detección + control y extras (anti-phishing, VPN, ransomware)

¿La verdadera «defensa en profundidad»? No son dos antivirus peleándose: son capas que no se pisan —tener backups, mantener Windows actualizado, no ejecutar cualquier cosa que baja de internet, y usar cuentas sin permisos de administrador para el día a día.

Infografía comparando el antivirus Defender de fábrica con un motor de antivirus dedicado y las capas de seguridad reales

¿Y esto qué significa para vos?

Persona reforzando la seguridad de su PC con varias capas: escudo, copia de seguridad y actualizaciones

Bajemos a tierra. Uno: no entres en pánico. Tanto RoguePlanet como ShieldBreak son escaladas locales —alguien tiene que estar ya adentro de tu equipo— y ninguna de las dos sirve para entrar. Contra RoguePlanet, Defender ya se autoactualizó el motor y no tenés que hacer nada; contra ShieldBreak todavía no hay parche que instalar, así que ahí no hay botón mágico —Microsoft ya lo reconoció por escrito y dice que lo está preparando—. Dejá que Windows se actualice igual, que es lo que hacés (¿no?), porque es la vía por la que va a llegar el arreglo cuando salga; pero sabiendo que eso solo no alcanza. Dos: la lección real es que ninguna protección es infalible, ni siquiera la que viene de fábrica, así que la seguridad se juega en las capas, no en un solo escudo mágico.

Tres, y sin venderte humo: esto no es motivo para salir corriendo a comprar un antivirus. Defender es más que decente para el usuario promedio. Pero si te gusta tener más control, un motor de detección distinto o extras como anti-phishing y protección específica contra ransomware, elegir un motor de antivirus dedicado es una opción válida —recordando siempre que reemplaza a Defender, no lo suma. Y si querés ver cómo un antivirus con capa anti-phishing ayuda contra otras amenazas más cotidianas, lo charlamos cuando cubrimos el phishing con IA a cuentas de Microsoft 365.

Preguntas frecuentes sobre el zero-day de Windows Defender

¿Tengo que hacer algo para protegerme de RoguePlanet?

Contra RoguePlanet no hace falta ninguna acción manual: Microsoft lo parcheó en julio actualizando el motor de Microsoft Defender (versión 1.1.26060.3008), que se instala solo junto con las actualizaciones de seguridad, en cadencia mensual. Alcanza con tener Windows Update activo. Ojo: eso no te cubre de ShieldBreak, el fallo que apareció en agosto y sigue sin parche.

¿Qué hago con ShieldBreak si Microsoft todavía no lo parcheó?

No hay nada que instalar todavía. El 14 de agosto Microsoft lo reconoció oficialmente (CVE-2026-69414) y dijo que está preparando la actualización, pero sin fecha. La buena noticia es que el fallo está en el motor de Defender, que se actualiza solo: cuando el arreglo salga, se va a instalar sin que hagas nada, con tener Windows Update activo. Ojo con los tiempos, eso sí: el motor va en cadencia mensual (lo que se refresca varias veces al día son las definiciones), así que puede tardar semanas. Mientras tanto, como es una escalada local, el atacante primero tiene que estar adentro de tu equipo, y ese paso sí lo podés cerrar vos: no ejecutar archivos que bajaste de cualquier lado, y tener backups por las dudas. Ojo, la cuenta sin permisos de administrador no te salva acá, porque es justo la barrera que ShieldBreak rompe. Apagar Defender tampoco es la solución.

¿Me pueden hackear con esta vulnerabilidad?

No de forma remota. RoguePlanet es una escalada de privilegios local: un atacante ya tiene que tener acceso a tu equipo con permisos limitados para usarla y convertirse en SYSTEM. No sirve para «entrar» a tu PC desde internet. Es grave en cadenas de ataque, pero no es un «te hackean por abrir un mail».

¿Conviene reemplazar Windows Defender por otro antivirus?

No es obligatorio: Defender es sólido para el uso cotidiano. Recordá que no podés correr dos antivirus a la vez —al instalar uno dedicado, Windows apaga Defender—. Elegir ESET o Bitdefender tiene sentido si querés otro motor, más control o funciones extra, no como parche a este caso puntual.

¿Por qué Microsoft y el investigador están enfrentados?

El investigador «Nightmare Eclipse» publicó varios fallos con código de prueba antes de que hubiera parche, denunciando que Microsoft no le pagó recompensas ni le dio crédito. Microsoft sostiene que las divulgaciones no coordinadas ponen en riesgo a los usuarios y llegó a amenazar con acciones legales, aunque después aclaró que no piensa accionar contra la investigación de seguridad legítima. Es una disputa abierta sobre cómo debe divulgarse un bug.

¿Team Defender de fábrica o team motor dedicado? Contanos en los comentarios ⬇️
Elegí con qué motor te protegés →

Deja un comentario