Saltar al contenido principal Saltar a la búsqueda Saltar a la navegación principal
Menú
Importante Ciberseguridad Puntuación: 8/10

Martes de parches de Microsoft en junio: el zero-day RoguePlanet elude la protección de Defender

Tras el martes de parches de junio, un investigador revela la vulnerabilidad RoguePlanet en Defender. La actualización de emergencia de Microsoft ya puede eludirse.

¿Qué ha ocurrido?

En el martes de parches de junio, Microsoft cerró numerosas vulnerabilidades de seguridad en productos como Azure, Microsoft 365, Exchange Online, Office y Windows, clasificando muchas de ellas como "críticas". En varios casos, los atacantes podrían ejecutar código malicioso de forma remota y sin autenticación, comprometiendo por completo los sistemas afectados. Apenas terminado el martes de parches, un investigador de seguridad con el seudónimo Nightmare Eclipse publicó en su blog otra vulnerabilidad hasta entonces desconocida llamada RoguePlanet, un llamado zero-day que afecta incluso a sistemas Windows 10 y Windows 11 completamente parcheados.

Los detalles

Entre las vulnerabilidades cerradas en el martes de parches se encuentran también dos zero-days de BitLocker que el mismo investigador había revelado anteriormente: YellowKey (CVE-2026-45585, gravedad "media") y GreenPlasma (CVE-2026-50507, también "media"). Si estas vulnerabilidades se explotan con éxito, los atacantes pueden eludir el cifrado de disco de BitLocker.

La vulnerabilidad recién revelada, RoguePlanet, se centra nuevamente en el software de protección Windows Defender. Si un ataque tiene éxito, los atacantes obtienen privilegios de sistema en el equipo afectado, el nivel de permisos más alto en Windows. Microsoft reaccionó con relativa rapidez: ya en la mañana del 10 de junio se publicó la actualización de definiciones 1.453.20.0 para Defender, que incorpora una detección para RoguePlanet y pone en cuarentena el exploit correspondiente.

Sin embargo, esta detección resulta poco robusta: según pruebas propias de la redacción, la protección puede eludirse con un cambio trivial en el código fuente del exploit de prueba de concepto, permitiendo de nuevo ejecutar una shell con privilegios de sistema. Hasta el momento no hay indicios de que los atacantes estén explotando activamente RoguePlanet en la práctica. El investigador anónimo también anunció que dispone de más zero-days, cuya publicación estaba originalmente prevista para el 14 de julio. Debido al trabajo adicional generado en torno a RoguePlanet, esta fecha se pospone; hasta ahora no ha indicado una nueva fecha.

Contextualización

Este caso muestra de forma ejemplar lo dinámica que es la situación de amenazas en torno a los componentes centrales de seguridad de Windows. Incluso la vulnerabilidad ya explotada activamente RedSun (CVE-2026-41091, "alta") en el Malware Protection Engine de Defender tuvo que corregirse nuevamente, ya que una solución anterior de finales de mayo aparentemente no fue suficiente. Microsoft incluye ahora oficialmente esta corrección en el martes de parches de junio.

A esto se suman tres vulnerabilidades ya conocidas públicamente en Windows —en HTTP.sys, BitLocker y el Collaborative Translation Framework (CVE-2026-49160 "alta", CVE-2026-50507 "media", CVE-2026-45586 "alta")— en las que podrían producirse ataques inminentes, ya que los detalles ya son públicos. Otras tres vulnerabilidades, clasificadas como "críticas", afectan al kernel de Windows (CVE-2026-45657), nuevamente a HTTP.sys (CVE-2026-47291) y al Windows DHCP Client Service (CVE-2026-44815). En todos estos casos, los atacantes podrían ejecutar código malicioso y tomar el control total de los sistemas.

Para los operadores de infraestructuras relevantes para la seguridad —desde redes empresariales hasta sistemas que controlan tecnología de seguridad física como controles de acceso o sistemas de alarma— esta acumulación de vulnerabilidades críticas de Windows tiene especial relevancia. Muchas soluciones de seguridad, como el software de gestión de videovigilancia o los sistemas de control de acceso conectados en red, funcionan sobre Windows y, por tanto, son potencialmente tan vulnerables como la informática de oficina tradicional.

Consejos prácticos

  • Instalar las actualizaciones del martes de parches sin demora: las vulnerabilidades críticas cerradas en el martes de parches de junio deben priorizarse e instalarse sin retrasos innecesarios.
  • Revisar las actualizaciones de definiciones de Defender: dado que la detección automática de RoguePlanet se considera insuficiente, deben considerarse medidas de protección adicionales como soluciones de detección y respuesta en endpoints (EDR) y una asignación restrictiva de privilegios.
  • Revisar la configuración de BitLocker: quienes cifren datos sensibles con BitLocker —por ejemplo, registros de sistemas de alarma o de videovigilancia— deben parchear los sistemas afectados sin demora para evitar que se eluda el cifrado.
  • Proteger especialmente los sistemas con privilegios de sistema: dado que RoguePlanet otorga privilegios de sistema a los atacantes, se recomienda una segmentación y monitorización adicionales en servidores críticos, por ejemplo aquellos que gestionan sistemas de control de acceso o conexiones a Wardhub.
  • Vigilar las vulnerabilidades públicamente conocidas pero aún no explotadas: los sistemas con HTTP.sys, BitLocker o el Collaborative Translation Framework deben actualizarse con prioridad, ya que podrían producirse ataques inminentes.

Perspectivas

El anuncio de más zero-days por parte del investigador anónimo indica que la serie de vulnerabilidades de Defender y BitLocker aún no ha concluido. Actualmente no hay una fecha concreta de publicación para las vulnerabilidades restantes, lo que supone un reto para los responsables de seguridad, que deben reaccionar a corto plazo ante nuevos hallazgos. Dada la detección hasta ahora bastante rudimentaria de RoguePlanet mediante la actualización de definiciones de Microsoft, cabe esperar que se produzcan más correcciones. Los operadores de sistemas críticos para la seguridad —desde entornos de TI tradicionales hasta tecnología de seguridad conectada en red, como cajas fuertes de depósito con registro digital o sistemas de cepillos de limosnas con supervisión electrónica— deben seguir atentamente la evolución de estas vulnerabilidades y ajustar sus procesos de parcheo en consecuencia.