Escalada de Privilegios Locales a SYSTEM en Windows 11 y Server 2025 (CVE-2026-50458) 

Red-glow Windows logo with illuminated four-pane window on the right, in a dark red background, conveying Windows branding in a dramatic light.

Se ha revelado una vulnerabilidad de alta gravedad (CVE-2026-50458) que afecta al Sistema de Archivos de Intermediación (BFS) de Microsoft en las versiones más recientes de Windows 11 y Windows Server 2025. El fallo reside en el controlador del kernel bfs.sys y permite a un atacante con acceso local evadir el aislamiento de las aplicaciones (sandboxing) y escalar sus privilegios hasta alcanzar el control total del sistema (SYSTEM). 


Veredicto Analítico 
  • Estado: Parche oficial disponible. Microsoft ha incluido la solución en el ciclo de actualizaciones Patch Tuesday del 14 de julio de 2026 (KB5101650 y actualizaciones acumulativas correspondientes). 
  • Confianza: Absoluta. Validado por los avisos de seguridad de Microsoft y el análisis técnico publicado por investigadores de seguridad independientes (Rotce). 
  • Riesgo para SOC, TDIR y Redes: Alto (Riesgo en Endpoint). Aunque requiere acceso local previo, la vulnerabilidad rompe el modelo de aislamiento de Windows (AppContainer, aplicaciones UWP). Esto significa que un malware que haya logrado ejecutarse con permisos muy limitados dentro de un sandbox puede utilizar este fallo para salir de su entorno restrictivo y tomar control del núcleo del sistema operativo. 
  • Urgencia Operativa: Media / Alta. No se registran explotaciones activas ni campañas de ransomware aprovechando este fallo hasta el momento, pero la disponibilidad de los detalles técnicos incrementa la probabilidad de que se desarrolle un exploit en el corto plazo. 
  • Base del Veredicto: Existencia de una condición de carrera (Race Condition) que deriva en un uso de memoria después de su liberación (Use-After-Free) en la gestión de directorios del componente BFS. 

Hallazgos Clave 
  • Componente Afectado: Controlador de minifiltro bfs.sys. 
  • Plataformas y Versiones Vulnerables: 
  • Windows 11 24H2: Compilaciones anteriores a la 26100.8875 (Corregido en KB5101650). 
  • Windows 11 25H2: Compilaciones anteriores a la 26200.8875 (Corregido en KB5101650). 
  • Windows 11 26H1: Compilaciones anteriores a la 28000.2269 (Corregido en Actualización Acumulativa de julio). 
  • Windows Server 2025 (incluyendo Server Core): Compilaciones anteriores a la 26100.33158 (Corregido en Actualización Acumulativa de julio). 
  • Arquitecturas: Afecta tanto a sistemas x64 como ARM64. 

Análisis Técnico: Mecanismo de Explotación 

La explotación se centra en forzar errores en la sincronización de la memoria del kernel: 

  • El Objetivo del Controlador: El controlador bfs.sys se encarga de intermediar de forma segura el acceso a archivos, tuberías y registros entre el sistema operativo y las aplicaciones aisladas. 
  • El Disparador (Condición de Carrera): Un atacante, ejecutando código con privilegios limitados, ejecuta operaciones concurrentes (hilos múltiples) dirigidas a la misma ruta de directorio administrada por BFS. 
  • Corrupción de Memoria (UAF): Estas operaciones paralelas confunden al gestor de BFS. Provocan que los objetos del kernel se liberen de la memoria mientras otras partes del sistema aún intentan utilizarlos. 
  • Elevación: Enviando solicitudes de control de entrada/salida (IOCTL) manipuladas de forma precisa al dispositivo BFS, el atacante sobreescribe esa memoria liberada con sus propios datos, corrompiendo la memoria del kernel de forma controlada para escalar sus permisos actuales a los del sistema operativo (NT AUTHORITY\SYSTEM). 

Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) 
  • Escalada de Privilegios / Evasión de Defensas: Explotación para Escalada de Privilegios (Exploitation for Privilege Escalation – T1068). 
  • Evasión de Defensas: Evasión de Sandboxing de Aplicaciones (Escape to Host). 

Recomendaciones Operativas 

Para Administración de Endpoints, Servidores y TI (Acción Prioritaria) 

  • Despliegue de Actualizaciones: Distribuir e instalar la actualización KB5101650 (y sus equivalentes de actualización acumulativa de julio de 2026) en todas las estaciones de trabajo Windows 11 y servidores Windows Server 2025. 
  • Restricción de Ambientes: En entornos de servidores críticos donde el parcheo deba retrasarse por ventanas de mantenimiento, restringir drásticamente qué usuarios no administrativos tienen derechos de inicio de sesión local o por Escritorio Remoto (RDP). 

Para el Centro de Operaciones de Seguridad (SOC) 

  • Monitoreo Defensivo: Ampliar la telemetría del EDR para supervisar la interacción anómala de procesos locales de bajos privilegios (especialmente aplicaciones UWP empaquetadas) con el controlador bfs.sys. 
  • Vigilancia de Ejecución: Monitorizar la creación de procesos críticos (como cmd.exe, powershell.exe o volcamientos de credenciales de LSASS) que sean originados de manera inesperada por servicios o procesos que habitualmente operan dentro de contenedores de aplicaciones restringidos. 

Related Post