- CISA ha agregado BlueHammer, una falla de escalada de privilegios en Microsoft Defender, a su catálogo de vulnerabilidades explotadas conocidas.
- Las agencias federales tienen hasta el 6 de mayo para arreglar o suspender su uso porque los científicos han confirmado la explotación activa en la naturaleza.
- La divulgación provino de Chaotic Eclipse, que también reveló dos días cero más de Defender, y Huntress Labs vinculó las pruebas de explotación con una infraestructura global sospechosa.
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado BlueHammer al directorio de vulnerabilidades explotadas conocidas (KEV), dando a las agencias federales de aplicación de la ley civil (FCEB) un plazo de dos semanas para parchear o dejar de usar por completo el software vulnerable.
Se describe que BlueHammer «carece de la granularidad de los controles de acceso de Microsoft Defender» para permitir a atacantes no autorizados escalar privilegios localmente. Tiene un seguimiento como CVE-2026-33825 y tiene una puntuación de gravedad de 7,8/10 (alta).
Fue revelado por primera vez a principios de abril de este año por un investigador de seguridad aparentemente descontento bajo el seudónimo de Chaotic Eclipse. En ese momento, escribieron en su blog sobre la vulnerabilidad como de día cero porque no estaban contentos con el manejo de Microsoft de la divulgación de la vulnerabilidad.
El artículo continúa a continuación.
RedSun y unDefend
«No engañé a Microsoft y lo voy a hacer de nuevo», dijeron, antes de compartir un repositorio de GitHub para BlueHammer.
Microsoft respondió que está «comprometido con los clientes a investigar los problemas de seguridad reportados y actualizar los dispositivos afectados para mantener a los clientes protegidos lo antes posible».
«También apoyamos la divulgación coordinada de vulnerabilidades, una práctica industrial ampliamente utilizada que ayuda a garantizar que los problemas se investiguen y resuelvan exhaustivamente antes de que se revelen públicamente, apoyando así la protección del cliente y la comunidad de investigación de seguridad», dijo Microsoft.
Una semana después, el mismo investigador reveló otra vulnerabilidad de día cero de Microsoft Defender. Llamado RedSun, este se describe como una falla de escalada de privilegios local que otorga a los actores maliciosos privilegios del SISTEMA en versiones recientes de Windows 10, Windows 11 y Windows Server con Defender habilitado.
También lanzaron una tercera falla llamada unDefend, que aparentemente puede ser explotada por un usuario estándar para bloquear las actualizaciones de definiciones de Defender.
Cuando CISA agrega una vulnerabilidad KEV, significa que tiene evidencia de uso activo en la naturaleza. Las agencias de la FCEB tienen hasta el 6 de mayo para corregir.
Al mismo tiempo, los investigadores de seguridad de Huntress Labs dijeron que han visto actores maliciosos explotando sus vulnerabilidades en la naturaleza.
«La actividad también fue parte de una intrusión más amplia en lugar de una prueba de concepto (PoC) aislada», dijo la compañía de ciberseguridad en un informe. «Huntress identificó un acceso sospechoso a FortiGate SSL VPN asociado con un entorno comprometido, incluida la ubicación geográfica de la IP de origen en Rusia, con infraestructura sospechosa adicional observada en otras regiones».
A través de Computadora pitando.

El mejor antivirus para cualquier presupuesto.
Siga TechRadar en Google News y agréganos como recurso preferido para recibir noticias, reseñas y opiniones de nuestros expertos en tus feeds.

