Supuesto Zero-Day (HardBreacher) Expone Posible LPE en Kaspersky Endpoint Security

Un investigador bajo el alias MSNightmare ha publicado una Prueba de Concepto (PoC) denominada “HardBreacher”, la cual afirma explotar una vulnerabilidad de escalada de privilegios local (LPE) de día cero en Kaspersky Endpoint Security. Aunque el fallo aún no cuenta con asignación CVE ni confirmación oficial por parte del proveedor, la supuesta vulnerabilidad permitiría a un usuario estándar con acceso previo al sistema obtener permisos elevados abusando de los procesos del antivirus.


Análisis Técnico y Condiciones de Explotación
  • Vector de Ataque: HardBreacher dirige su ataque hacia la interacción entre un usuario local y el proceso de la interfaz de usuario de Kaspersky.
  • Indicadores de Compromiso (Supuestos): Una explotación exitosa presuntamente permite al atacante crear un archivo malicioso con permisos totales en rutas críticas (el investigador documenta la creación de C:\Windows\System32\MY_SNAKE_IS_SOLID.dll).
  • Limitaciones de la PoC: El autor indica expresamente que el exploit es inestable, propenso a errores y requiere múltiples intentos. La ejecución fallida puede desestabilizar el endpoint y forzar reinicios del sistema operativo.
  • Entorno de Prueba: El fallo fue reportado tras pruebas en Windows 11 (versión 25H2) utilizando Kaspersky Endpoint Security versión 14.0.0.504.

Riesgo Estratégico y Mitigación Operativa

Las fallas de escalada en herramientas de seguridad son de alto valor, ya que convierten las defensas en vías de ataque para desactivar políticas, exfiltrar datos o lograr persistencia. Hasta que exista un pronunciamiento oficial, se deben accionar las siguientes medidas preventivas:

  • Auditoría de Telemetría: Configurar alertas en el EDR para detectar la creación anómala de archivos .dll en la carpeta System32 y monitorear el comportamiento de los procesos nativos de Kaspersky en busca de bloqueos repentinos o interrupciones de servicio.
  • Prohibición de Pruebas Internas: Queda estrictamente prohibida la ejecución de esta PoC pública en endpoints de producción, dado su alto potencial para corromper el estado del sistema y generar interrupciones operativas severas.
  • Vigilancia Continua: El equipo de inteligencia debe monitorear los canales oficiales de Kaspersky a la espera de un boletín de seguridad, validación del fallo o lanzamiento de parches correspondientes.

Related Post