Un investigador de seguridad, conocido bajo el seudónimo MSNightmare (INFINITE NIGHTMARE), publicó en GitHub un PoC de exploit público llamado FalconFlank, presentado como una vulnerabilidad de elevación de privilegios en CrowdStrike Falcon Sensor. Es la tercera publicación del investigador en las últimas semanas: anteriormente se revelaron vulnerabilidades similares en Kaspersky Endpoint Security y Microsoft Defender. Ninguna de las tres vulnerabilidades que afectan a CrowdStrike y Kaspersky ha recibido confirmación por parte de los proveedores, ni identificador CVE ni validación independiente. Las organizaciones que utilizan estos productos deberían seguir de cerca las actualizaciones de los fabricantes y reforzar la monitorización de los endpoints.
FalconFlank: supuesta vulnerabilidad en CrowdStrike Falcon
Según la descripción en el repositorio FalconFlank, el exploit aprovecha el mecanismo de eliminación de macros maliciosas de Office en CrowdStrike Falcon Sensor para lograr una elevación de privilegios. El investigador afirma que el PoC funciona en sistemas totalmente actualizados con Windows 11 25H2 y Windows Server 2025 con la protección Phase 3 Optimal Protection habilitada y la función de eliminación de macros maliciosas de Microsoft Office activada.
Es importante subrayar: estas afirmaciones proceden únicamente del repositorio controlado por el investigador. En el momento de la publicación no se ha detectado ninguna respuesta oficial de CrowdStrike, ni asignación de identificador CVE, ni reproducción independiente de la vulnerabilidad. El estado de explotación se clasifica como existencia de PoC público; no se han registrado casos confirmados de explotación en ataques reales.
HardBreacher: Kaspersky Endpoint Security
Unos días antes, el mismo investigador publicó el PoC de exploit HardBreacher, dirigido a Kaspersky Endpoint Security for Windows en su versión 14.0.0.504. El propio autor describe el PoC como inestable: el exploit puede fallar repetidamente y requiere múltiples ejecuciones. En caso de éxito, según afirma el investigador, se crea un archivo DLL en el directorio C:\Windows\System32 con permisos completos para el usuario actual, y el proceso de la interfaz de usuario de Kaspersky pierde el control sobre el sistema operativo.
Al igual que en el caso de FalconFlank, HardBreacher carece de identificador CVE, puntuación CVSS y cualquier respuesta por parte de Kaspersky. Todas las afirmaciones técnicas se basan exclusivamente en la descripción del repositorio del investigador.
ShieldBreak: la más documentada de las tres vulnerabilidades
A diferencia de las dos revelaciones anteriores, la vulnerabilidad ShieldBreak en Microsoft Defender cuenta con una base de pruebas significativamente más sólida. Según el análisis de Qualys, el PoC público se publicó el 12 de agosto de 2026 y, el 14 de agosto, Microsoft asignó a la vulnerabilidad el identificador CVE-2026-69414.
Principales características técnicas de ShieldBreak:
- CVSS 3.1: 7.8 (High) — vector AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, según la entrada en GitHub Advisory Database (estado: no revisada)
- Componente afectado: Microsoft Malware Protection Engine (motor de Microsoft Defender)
- Tipo: elevación de privilegios local a NT AUTHORITY\SYSTEM
- Plataformas de prueba: Windows 11 25H2, Windows Server 2025
- Estado del parche: según Qualys, a fecha de 27 de agosto de 2026 Microsoft no ha publicado una corrección
ShieldBreak se presenta como una forma de eludir el parche de la vulnerabilidad previamente corregida CVE-2026-50656 (RoguePlanet), que también tiene una puntuación CVSS de 7.8. De acuerdo con la documentación de Microsoft Defender, RoguePlanet se solucionó en la actualización del 30 de junio de 2026 (plataforma 4.18.26060.3008, motor 1.1.26060.3008). Sin embargo, esta corrección se refiere específicamente a CVE-2026-50656, no a CVE-2026-69414; estas vulnerabilidades no deben confundirse.
Técnicamente, ShieldBreak combina varios vectores de ataque: manipulación de Cloud Files API, del espacio de nombres de NT Object Manager, llamada directa al API de Windows Defender y una condición de carrera en el proceso de eliminación de amenazas. El resultado es redirigir el propio mecanismo de limpieza de Defender para escribir una DLL arbitraria en System32 y ejecutarla posteriormente en contexto SYSTEM mediante una tarea integrada de Windows Error Reporting.
Evaluación del impacto
Las tres revelaciones afectan a productos de tres de los mayores proveedores de protección de endpoints: CrowdStrike, Kaspersky y Microsoft. El rasgo común de las tres vulnerabilidades es el abuso de los propios mecanismos de eliminación de amenazas de las soluciones de seguridad para lograr elevación de privilegios. Esto crea una situación paradójica: las herramientas de protección potencialmente se convierten en un vector de ataque.
Corren mayor riesgo las organizaciones que utilizan los productos mencionados en sistemas con Windows 11 25H2 y Windows Server 2025. Sin embargo, el grado de confirmación de las amenazas difiere sustancialmente:
- ShieldBreak (CVE-2026-69414): alto grado de confirmación — se le ha asignado un identificador CVE, se ha realizado un análisis independiente por parte de Qualys y cuenta con una puntuación CVSS de 7.8
- FalconFlank y HardBreacher: bajo grado de confirmación — solo declaraciones del investigador, sin CVE ni validación independiente
Recomendaciones
Para las organizaciones que utilizan los productos afectados:
- Microsoft Defender: siga la publicación de la actualización para CVE-2026-69414 a través del portal MSRC. Verifique que ya se haya instalado la corrección para CVE-2026-50656 (plataforma 4.18.26060.3008). Considere aplicar las medidas temporales descritas en el análisis de Qualys hasta que se publique el parche oficial.
- CrowdStrike Falcon: esté atento a los boletines oficiales de seguridad de CrowdStrike. En ausencia de una confirmación de la vulnerabilidad por parte del proveedor no se requieren acciones inmediatas, pero un refuerzo en la monitorización de eventos relacionados con el tratamiento de macros de Office estará justificado.
- Kaspersky Endpoint Security: de forma análoga, siga la respuesta del proveedor. Preste atención a cualquier comportamiento anómalo de los procesos de la interfaz de usuario de Kaspersky y a la aparición de archivos DLL inesperados en System32.
- Para los tres productos: refuerce la monitorización de la creación de archivos en el directorio C:\Windows\System32, especialmente de archivos DLL creados por procesos sin privilegios elevados.
La prioridad de respuesta debe centrarse en ShieldBreak (CVE-2026-69414), como la única de las tres vulnerabilidades con identificador CVE confirmado y análisis independiente. Para FalconFlank y HardBreacher basta con mantener un modo de observación hasta que aparezca una confirmación por parte de los proveedores o se les asignen identificadores CVE. A las organizaciones que ejecutan Microsoft Defender en Windows 11 25H2 y Windows Server 2025 se les recomienda aplicar las medidas de mitigación disponibles para CVE-2026-69414 e instalar la actualización tan pronto como sea publicada por Microsoft.