La vulnerabilidad de escalada local de privilegios CVE-2026-33825, que afecta a Microsoft Windows, se convirtió en el punto de partida de un conflicto público entre el investigador de seguridad conocido como Nightmare Eclipse y el equipo de Microsoft Security Response Center. Según los datos disponibles, la explotación exitosa permite acceder a la base Security Account Manager (SAM) con los hashes de contraseñas de las cuentas locales y elevar los privilegios al nivel SYSTEM. Microsoft solucionó el problema en el Patch Tuesday de abril de 2026, pero a esto le siguió una serie de revelaciones adicionales de vulnerabilidades que el investigador presenta como protesta contra las prácticas del MSRC.
Detalles técnicos de CVE-2026-33825
La vulnerabilidad BlueHammer (CVE-2026-33825) pertenece a la clase de escalada local de privilegios en Windows. Según un análisis de terceros, el exploit combina dos métodos: TOCTOU (time-of-check to time-of-use), una condición de carrera entre la comprobación y el uso de un recurso, y path confusion, manipulación de las rutas del sistema de archivos. La combinación de estas técnicas permite al atacante acceder a la base SAM y elevar los privilegios a SYSTEM.
Cabe señalar que, en el momento del análisis, CVE-2026-33825 no figura en el catálogo CISA Known Exploited Vulnerabilities. La puntuación CVSS no se indica en las fuentes disponibles. El estado de explotación activa en entornos reales según las fuentes primarias no está confirmado, aunque en algunas publicaciones se mencionan casos de uso del exploit; esta información requiere verificación adicional.
Según los informes, en los dispositivos comprometidos, antes de la ejecución de los exploits se registró la ejecución manual de comandos de reconocimiento:
whoami /priv— comprobación de los privilegios actualescmdkey /list— visualización de las credenciales guardadasnet group— enumeración de los grupos del dominio
Esto apunta a un escenario de post-explotación: la vulnerabilidad se utilizó para la escalada de privilegios después de la intrusión inicial en el sistema.
Contexto del conflicto y serie de divulgaciones
El investigador Nightmare Eclipse (también mencionado como Chaotic Eclipse), según sus propias declaraciones, publicó el exploit a modo de protesta contra las prácticas del MSRC. Afirma que sus informes de vulnerabilidades fueron ignorados y que su interacción con el equipo de Microsoft estuvo acompañada de presiones. Estas afirmaciones proceden de una única fuente y no están respaldadas por materiales primarios independientes —declaraciones oficiales de Microsoft o documentos del MSRC.
Microsoft, por su parte, según se informa, acusó al investigador de haberse negado a una divulgación coordinada de vulnerabilidades y recalcó que la publicación de exploits antes de la salida de los parches pone en riesgo a los usuarios finales. La declaración inicial de Microsoft al respecto tampoco se presenta en los materiales disponibles.
Tras la corrección de BlueHammer, el investigador, según la fuente, reveló información sobre vulnerabilidades adicionales en Microsoft Defender bajo los nombres RedSun y UnDefend, y, después del Patch Tuesday de mayo, sobre los problemas YellowKey y GreenPlasma. El último episodio está relacionado con la vulnerabilidad RoguePlanet en Defender, donde el investigador afirmó que los cambios de protección introducidos por el parche crearon un nuevo escenario peligroso. Ninguna de estas vulnerabilidades está confirmada por fuentes primarias —boletines del fabricante o registros en la NVD— en los materiales disponibles.
Merece especial atención la acusación dirigida a Microsoft de haber corregido RedSun de forma «silenciosa», sin asignación de CVE, sin aviso público y sin reconocimiento del hecho de la explotación. Si esto se ajusta a la realidad, una práctica de este tipo socava la transparencia del proceso de gestión de vulnerabilidades y dificulta la priorización de parches para los administradores.
Evaluación del impacto
La vulnerabilidad CVE-2026-33825 representa un riesgo para todos los sistemas basados en Microsoft Windows en los que no se hayan instalado las actualizaciones de abril de 2026. La escalada local de privilegios hasta SYSTEM es uno de los escenarios de post-explotación más críticos: abre la puerta al control total de la máquina, al acceso a los hashes de contraseñas y a la posibilidad de movimiento lateral en la red.
Un contexto más amplio —la serie de divulgaciones declaradas— genera incertidumbre adicional. Las organizaciones que utilizan Microsoft Defender como principal herramienta de protección de endpoints deben tener en cuenta el riesgo potencial asociado a las vulnerabilidades mencionadas, pero aún no verificadas, en este producto.
Recomendaciones
- Instale de inmediato las actualizaciones de Windows de abril y mayo de 2026, si aún no lo ha hecho. CVE-2026-33825 se corrige en el Patch Tuesday de abril.
- Revise los registros en busca de signos de reconocimiento: la ejecución de los comandos
whoami /priv,cmdkey /list,net groupdesde cuentas inusuales o en horarios atípicos puede indicar actividad de post-explotación. - Limite los privilegios locales siguiendo el principio de mínimos privilegios. Las vulnerabilidades de clase LPE pierden gran parte de su valor si el atacante no puede obtener acceso inicial al sistema con los derechos de un usuario estándar.
- Monitoree los accesos a la base SAM: el acceso anómalo a los archivos SAM, SYSTEM y SECURITY en el directorio
%SystemRoot%\system32\configdebe generar una alerta. - Siga las actualizaciones de Microsoft para los productos afectados (Windows, Defender, BitLocker) en los próximos ciclos de Patch Tuesday; dado el conjunto de divulgaciones anunciado, es alta la probabilidad de que aparezcan correcciones adicionales.
La prioridad de instalación del parche para CVE-2026-33825 es alta, especialmente para sistemas en entornos de dominio, donde la compromisión de los hashes SAM puede conducir a una propagación en cascada del ataque. Las organizaciones que dependen de Microsoft Defender deberían considerar un nivel adicional de monitorización de endpoints hasta que se aclare la situación en torno a las vulnerabilidades declaradas pero no verificadas en este producto.