ShieldBreak: el zero-day de Windows que expone el sistema
El investigador de seguridad Nightmare Eclipse ha publicado los detalles de una nueva vulnerabilidad en las versiones más recientes de Windows. El fallo, bautizado como ShieldBreak, permite a los atacantes obtener acceso total al dispositivo y a los datos del usuario a pesar de la amenaza legal que Microsoft lanzó semanas antes contra la divulgación de fallos de software desconocidos.
Esta es la última divulgación de Nightmare Eclipse, quien en los últimos meses ha publicado varios bugs que afectan a productos de Microsoft, incluido Windows. Sigue leyendo para conocer cómo funciona esta amenaza, qué sistemas están en riesgo y qué dijo Microsoft.
¿Cómo funciona ShieldBreak?
Según la publicación de Nightmare Eclipse, ShieldBreak aprovecha una falla en Windows Defender, el motor antimalware y de seguridad integrado en Windows. Un ataque exitoso permite al hacker escalar privilegios desde un usuario de bajo nivel hasta el acceso completo al dispositivo y sus datos.
El exploit de prueba de concepto fue publicado como una aplicación para Windows, por lo que requiere que la víctima ejecute la app para que el bug sea explotado. La vulnerabilidad afecta a Windows 10, Windows 11 —incluida la versión más reciente 25H2— y Windows Server 2025.

Sistemas operativos vulnerables
| Sistema operativo | Impacto |
|---|---|
| Windows 10 | Afectado |
| Windows 11 (incluye 25H2) | Afectado |
| Windows Server 2025 | Afectado |
El investigador de seguridad Will Dormann verificó que el bug funciona y que Windows Defender debe estar habilitado para que el exploit pueda ejecutarse.
RoguePlanet: el antecedente de ShieldBreak
ShieldBreak se basa en un exploit anterior desarrollado por Nightmare Eclipse, denominado RoguePlanet. Microsoft lanzó un parche para RoguePlanet, pero el investigador insinuó que la corrección no fue suficiente y que este nuevo exploit demuestra un bypass completo del parche anterior.
Hasta ahora, Microsoft no ha publicado un parche para ShieldBreak. Por esa razón, la vulnerabilidad se considera zero-day: al fabricante de software no se le dio tiempo de corregir el fallo antes de su divulgación pública.
“Somos conscientes de la vulnerabilidad reportada y estamos investigando activamente la validez y la aplicabilidad potencial de estas afirmaciones”, señaló un portavoz no identificado de Microsoft.

La tensión entre Nightmare Eclipse y Microsoft
La liberación de este nuevo zero-day se suma a un largo ida y vuelta entre el investigador y el gigante tecnológico por el presunto manejo de sus reportes de bugs. En una serie de publicaciones de blog, Nightmare Eclipse afirmó que Microsoft lo trató mal y no gestionó adecuadamente sus informes, dando a entender que no tuvo otra opción que divulgar los fallos públicamente.
Anteriormente, el investigador también publicó varios bugs en Windows que luego fueron explotados en ataques del mundo real para hackear organizaciones.
La amenaza legal de Microsoft y la respuesta de la comunidad
En mayo, Microsoft publicó un blog en el que amenazaba con acciones legales contra investigadores de seguridad como Nightmare Eclipse si divulgaban detalles de zero-days fuera de sus políticas de divulgación. La empresa fue duramente criticada por la comunidad de seguridad, y muchos describieron experiencias similares con el manejo de sus reportes por parte de Microsoft.
Más tarde, la compañía dio marcha atrás en sus comentarios a través de una publicación en redes sociales. Sin embargo, su blog original permanece publicado y sin cambios.
ShieldBreak llega un día después del Patch Tuesday
La divulgación de ShieldBreak ocurre un día después de las publicaciones mensuales de parches de seguridad de Microsoft, conocidas como Patch Tuesday. Este es el segundo mes consecutivo en el que el número de parches alcanza alrededor de 500 bugs, impulsado por el creciente uso de la inteligencia artificial por parte de la compañía para encontrar y eliminar fallos de seguridad.
Artículo actualizado con los comentarios de Microsoft.