ShieldBreak: nuevo zero-day de Windows tras amenaza legal de Microsoft
Nightmare Eclipse difundió ShieldBreak, un fallo en Windows Defender que da control total del equipo, semanas después de que Microsoft lo amenazara con acciones legales por publicar vulnerabilidades sin parche.

Un investigador de seguridad conocido como Nightmare Eclipse publicó el miércoles 12 de agosto de 2026 los detalles técnicos de un nuevo fallo en Windows que permite a un atacante tomar control total de una computadora, apenas semanas después de que Microsoft lo amenazara con acciones legales por difundir vulnerabilidades sin parche disponible. La falla, bautizada ShieldBreak, afecta a Windows 10, Windows 11 (incluida la versión 25H2, la más reciente) y Windows Server 2025.
ShieldBreak explota un agujero en Windows Defender, el antivirus integrado en el sistema operativo. Según la publicación de Nightmare Eclipse, el ataque permite escalar privilegios: un usuario con acceso limitado a la máquina puede terminar con control total del equipo y de sus datos. El investigador liberó una prueba de concepto en forma de aplicación de Windows, así que basta con que la víctima la ejecute para quedar expuesta. El investigador de seguridad Will Dormann confirmó que el exploit funciona, aunque aclaró que requiere tener Windows Defender activado.
Al cierre de esta nota, Microsoft no había lanzado un parche para ShieldBreak ni respondido a un pedido de comentarios. Que no exista corrección disponible en el momento de la difusión es justamente lo que define a un fallo como zero-day: el fabricante tuvo cero días de aviso antes de que el problema se hiciera público.
Un bypass del parche anterior
ShieldBreak no es un caso aislado. Según el propio investigador, el fallo se construye sobre RoguePlanet, otro exploit que había publicado hacia mediados de junio de 2026, horas después de que Microsoft lanzara la actualización mensual de seguridad de ese mes (conocida como Patch Tuesday), que corrigió un récord de 200 vulnerabilidades, 33 de ellas críticas. RoguePlanet aprovechaba una condición de carrera, una falla del tipo TOCTOU (sigla de time-of-check to time-of-use, que ocurre cuando el sistema verifica un archivo y después lo usa sin confirmar que siga siendo el mismo), también en Windows Defender, y otorgaba privilegios de SYSTEM, el nivel más alto de acceso en Windows, incluso en equipos completamente actualizados. La firma de seguridad ThreatLocker verificó entonces que el exploit funcionaba, y su CEO, Danny Jenkins, señaló que activar listas de aplicaciones permitidas (allowlisting) podía bloquear el ataque.
El boletín de Onda Corta
Microsoft sí lanzó un parche para RoguePlanet, pero según Nightmare Eclipse, ShieldBreak demuestra que esa corrección no fue suficiente: la nueva falla evade por completo el arreglo anterior.
Una pelea que se agrava
Detrás de las dos publicaciones hay un conflicto que viene escalando desde comienzos de 2026. Nightmare Eclipse sostiene, en una serie de posteos en su blog, que Microsoft manejó mal sus reportes de errores y que la difusión pública fue su único recurso. Varios de los fallos de Windows que el investigador reveló antes terminaron siendo explotados en ataques reales contra organizaciones.
En mayo de 2026, Microsoft publicó en su blog una advertencia dirigida a investigadores como él: quien difundiera zero-days por fuera de la política de divulgación de la empresa podía enfrentar acciones legales. La publicación generó un rechazo fuerte de la comunidad de seguridad, con varios investigadores relatando experiencias parecidas con el manejo de sus propios reportes. Microsoft bajó el tono en un posteo posterior en redes sociales, aunque el artículo original del blog sigue publicado sin cambios.
ShieldBreak se conoció un día después del Patch Tuesday de agosto de 2026, el segundo mes consecutivo en que Microsoft corrigió alrededor de 500 fallos de seguridad.


El boletín de Onda Corta