El 19 de septiembre se publicó en GitHub la herramienta BigDiskBuster, un proof of concept diseñado para bloquear las actualizaciones de plataforma y firmas de Microsoft Defender. Según la fuente original, para esta técnica no existe parche, ni identificador CVE, ni recomendaciones por parte de Microsoft. La herramienta llena el espacio en disco para impedir que Defender descargue las actualizaciones; el antivirus sigue funcionando, pero su base de detección queda obsoleta. En el momento de la publicación no había confirmación independiente del comportamiento descrito.
Cómo funciona BigDiskBuster
El análisis del código fuente muestra que la herramienta supervisa la actividad en dos directorios codificados de forma rígida: los directorios de actualizaciones de la plataforma y de las definiciones de Windows Defender (rutas del tipo ProgramData\\Microsoft\\Windows Defender\\Platform\\ y una análoga para las definiciones). Cuando Defender inicia la descarga de una actualización y crea un nuevo subdirectorio, BigDiskBuster reacciona de la siguiente manera:
- Determina el volumen de espacio libre en la unidad C:\\ (la unidad está fijada de forma rígida en el código).
- Crea un archivo temporal oculto cuyo tamaño equivale a todo el espacio libre disponible, con la marca de eliminación al cerrar el descriptor (
FILE_DELETE_ON_CLOSE). - La actualización de Defender falla debido a la falta de espacio en disco.
- Tras detectar el fallo de la actualización, la herramienta elimina el archivo temporal, libera el espacio y vuelve al modo de espera hasta el siguiente intento.
Además, el código intenta abrir el archivo MRT.exe (Windows Malicious Software Removal Tool) con marcas de uso compartido restringidas, lo que, según la descripción, debería impedir que Windows Update reemplace este archivo. Sin embargo, del código solo se desprende el intento de bloqueo: la prevención efectiva de la sustitución del archivo a través de Windows Update no ha sido confirmada de forma independiente.
Un detalle técnico importante: la implementación está ligada a una unidad concreta (C:\\) y a rutas específicas de actualizaciones de Defender. La afirmación del repositorio sobre la compatibilidad «con todas las versiones de Windows admitidas» sigue sin comprobarse y no debe extrapolarse más allá de la configuración demostrada. El propio autor califica el código como «un poco con errores y que requiere mejorar».
Relación con CVE-2026-45498 y herramientas anteriores
El autor describe BigDiskBuster como una herramienta «similar a UnDefend», una vulnerabilidad de denegación de servicio de Defender revelada anteriormente, que bloqueaba las actualizaciones de definiciones mediante otro método. Microsoft corrigió UnDefend en mayo de 2026, asignándole el identificador CVE-2026-45498 en la versión Antimalware Platform 4.18.26040.7. Esta vulnerabilidad fue incluida en el catálogo CISA KEV el 20 de mayo de 2026 con fecha límite de corrección el 3 de junio de 2026.
No obstante, los mecanismos de ambas herramientas son distintos: UnDefend utilizaba un consumo de recursos no controlado, mientras que BigDiskBuster llena el espacio en disco, impidiendo que crezcan los directorios de actualizaciones de Defender. No está establecido si el parche de mayo para CVE-2026-45498 cubre la técnica de BigDiskBuster, y la diferencia de mecanismos indica que, con alta probabilidad, no la cubre. En los materiales disponibles no hay una postura directa de Microsoft sobre BigDiskBuster.
Ya hemos escrito sobre CVE-2026-45498 y vulnerabilidades relacionadas de Defender, en particular sobre la explotación de CVE-2026-41091 y CVE-2026-45498, así como sobre el conflicto de Microsoft con un investigador que revelaba vulnerabilidades de día cero.
Evaluación del impacto
El impacto demostrado de BigDiskBuster se limita a interrumpir el proceso de actualización de Defender. Esto no es una vulnerabilidad de ejecución remota de código ni una forma de comprometer directamente el sistema. Sin embargo, las consecuencias pueden ser graves: un antivirus con firmas y plataforma obsoletas no detecta nuevas amenazas, lo que crea una ventana para ataques con malware reciente.
Para que la herramienta funcione, es necesario ejecutar código arbitrario en el sistema objetivo, es decir, el atacante ya debe contar con cierto nivel de acceso. BigDiskBuster es más bien una herramienta de post-explotación que permite debilitar la protección antes de desplegar la carga útil principal.
En el momento de la publicación no se había registrado explotación activa de esta técnica concreta. No obstante, la disponibilidad pública del PoC y el historial de herramientas previas del mismo autor, que, según la fuente original, se utilizaron en ataques reales antes de la publicación de los parches, hacen que la amenaza sea prácticamente relevante.
Recomendaciones de detección y protección
No existe parche ni solución temporal oficial del proveedor para BigDiskBuster. Sin embargo, el análisis del código fuente permite formular indicadores concretos para la monitorización, más precisos que el simple seguimiento de la falta de espacio en disco:
- Monitorización de los directorios de actualizaciones de Defender: supervise la actividad de creación y eliminación de subdirectorios en los directorios Platform y Definition Updates bajo
ProgramData\\Microsoft\\Windows Defender\\, seguida de la aparición de archivos ocultos de gran tamaño. - Archivos temporales ocultos: preste atención a la creación de archivos con el atributo
FILE_ATTRIBUTE_HIDDENy la marcaFILE_DELETE_ON_CLOSE, cuyo tamaño se aproxime al volumen de espacio libre de la unidad. - Bloqueo de MRT.exe: registre los intentos de abrir
Windows\\System32\\MRT.execon marcas de uso compartido restringidas. - Fallos repetidos de actualización: configure alertas sobre fallos sistemáticos en las actualizaciones de Defender, especialmente si se combinan con un llenado breve del volumen del sistema.
- Comprobación de la actualidad: en PowerShell, el comando
Get-MpComputerStatusmuestra las versiones actuales en los camposAMEngineVersionyAMProductVersion. - Restricción de ejecución: las directivas WDAC o AppLocker que prohíben la ejecución de binarios desconocidos reducen la posibilidad de lanzar herramientas de este tipo.
Las organizaciones que utilizan Microsoft Defender como medio principal de protección de endpoints deben comprobar de inmediato la actualidad de las versiones de la plataforma y de las firmas en todos los sistemas gestionados y configurar la monitorización de los indicadores enumerados. Dado que no hay parche, la medida clave es restringir la ejecución de programas no autorizados mediante WDAC o AppLocker, lo que bloquea la propia posibilidad de ejecutar BigDiskBuster y herramientas similares en los hosts protegidos.