El exploit GreatXML es una vulnerabilidad de 'día cero' sin parchear que elude el cifrado de disco BitLocker en equipos Windows donde se ha ejecutado al menos una vez el 'Examen sin conexión de Microsoft Defender', ot... El ataque consiste en copiar un archivo .xml manipulado y una carpeta en la partición de recuper...

Create a landscape editorial hero image for this Studio Global article: What is the GreatXML zero-day exploit, published by security researcher Nightmare Eclipse on June 10, 2026, that bypasses BitLocker drive en. Article summary: Here is the full breakdown of the GreatXML exploit, its disclosure context, and the enterprise risk.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# GreatXML BitLocker Bypass: Public PoC Exploit Disclosed. GreatXML BitLocker bypass, Windows Defender vulnerability. A security researcher recently published a dangerous new explo" source context "GreatXML BitLocker Bypass: Public PoC Exploit Disclosed" Reference image 2: visual subject "Two novel Windows zero-day vulnerabilities dubbed YellowKey, which bypasses BitLocker drive encryption, and GreenPlasma, a local privilege escal
El investigador de seguridad Nightmare Eclipse publicó otro 'día cero' de Windows el 10 de junio de 2026. Bautizado como GreatXML, este exploit es capaz de evitar el cifrado de disco BitLocker y proporcionar a un atacante una consola de comandos sin restricciones y con privilegios de "SYSTEM" dentro del Entorno de Recuperación de Windows (WinRE) . El ataque es sorprendentemente fácil de llevar a cabo, no pide ninguna contraseña y, lo más preocupante, sigue sin estar corregido y sin un identificador CVE asignado hasta la fecha.
Lo que convierte a GreatXML en una amenaza especialmente peligrosa es lo bajo que deja el listón para su explotación. El propio Nightmare Eclipse lo calificó como un "descubrimiento accidental" que le llevó únicamente cuatro horas de investigación . Así, cualquier empresa que haya ejecutado alguna vez un 'Examen sin conexión de Microsoft Defender' en un equipo protegido con BitLocker tiene ahora una vulnerabilidad silenciosa y preexistente esperando a ser aprovechada.
GreatXML funciona aprovechándose de una profunda relación de confianza dentro de la infraestructura de recuperación de Windows. BitLocker está diseñado para proteger sus datos, pero se desbloquea automáticamente cuando el sistema entra en un entorno de recuperación de confianza como WinRE, el mismo que utiliza el 'Examen sin conexión de Microsoft Defender'.
Esta es la cadena de ataque paso a paso:
NT AUTHORITY\SYSTEMComo bien lo describe Hive Security, el archivo "hizo exactamente aquello para lo que fue diseñado, solo que en las manos equivocadas, en el momento equivocado y dentro del único entorno en el que BitLocker confía para no tocar las llaves" .
GreatXML no es una revelación aislada. Se trata del séptimo 'día cero' publicado desde abril de 2026 por Nightmare Eclipse, un investigador que mantiene una disputa pública que ya dura meses con Microsoft por su gestión del proceso de divulgación de vulnerabilidades . El investigador ha publicado cada fallo junto a una prueba de concepto (PoC) funcional, una práctica que Microsoft ha condenado por poner a sus clientes "en un riesgo innecesario"
.
Esta es la cronología completa de las divulgaciones de Nightmare Eclipse en 2026, junto con su estado actual a mediados de junio:
BlueHammer era una vulnerabilidad de escalada de privilegios locales (LPE) en Windows Defender con una puntuación CVSS de 7.8 . RedSun y UnDefend atacaban los mecanismos de reversión de archivos en la nube y de actualización de firmas de Defender, respectivamente
. YellowKey era un bypass de BitLocker anterior, y GreenPlasma era una vulnerabilidad de escalada de privilegios basada en CTFMON que otorgaba acceso como "SYSTEM"
.
El más reciente, RoguePlanet, publicado un día antes de GreatXML, explotaba una condición de carrera de tiempo de verificación a tiempo de uso (TOCTOU) en Microsoft Defender para obtener privilegios de SYSTEM en sistemas completamente actualizados .
El 'Martes de Parches' de Microsoft del 9 de junio de 2026 corrigió más de 200 vulnerabilidades, incluidos seis 'días cero' . De los exploits divulgados por Nightmare Eclipse, solo dos fueron corregidos:
Sin embargo, tanto RoguePlanet como GreatXML quedaron fuera de la actualización. Según los últimos informes, ninguno tiene un parche oficial o un CVE asignado .
El perfil de un sistema vulnerable es sorprendentemente común. El exploit afecta a cualquier dispositivo Windows que use BitLocker en modo 'solo TPM' y en el que se haya ejecutado al menos una vez el 'Examen sin conexión de Microsoft Defender' .
En el modo 'solo TPM' (Trusted Platform Module), el módulo de plataforma segura entrega la clave de cifrado automáticamente durante el arranque, razón por la cual el exploit funciona de forma transparente una vez que la máquina es forzada a entrar en el entorno WinRE de confianza. El atacante no necesita conocer una contraseña ni poseer una clave de recuperación, tan solo necesita tener acceso físico al portátil o a la estación de trabajo y el tiempo justo para un reinicio .
Esto convierte a los portátiles, las estaciones de trabajo móviles y otros dispositivos portátiles en los objetivos principales para el robo empresarial o un breve ataque del estilo "doncella malvada" (acceso físico malicioso). Los servidores también se ven afectados, aunque el requisito de acceso físico los convierte en objetivos menos probables en la mayoría de los modelos de amenaza.
No existe un parche oficial para GreatXML. Las organizaciones deben implementar controles compensatorios de inmediato en lugar de esperar a que Microsoft actúe .
La comunidad de seguridad está tratando a GreatXML como un exploit técnicamente plausible y disponible públicamente, aunque con una validación externa aún incompleta . Para los equipos defensivos, esto significa que la suposición más segura es que cada sistema que cumple los requisitos es explotable hasta que se demuestre lo contrario.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
El exploit GreatXML es una vulnerabilidad de 'día cero' sin parchear que elude el cifrado de disco BitLocker en equipos Windows donde se ha ejecutado al menos una vez el 'Examen sin conexión de Microsoft Defender', ot...
El exploit GreatXML es una vulnerabilidad de 'día cero' sin parchear que elude el cifrado de disco BitLocker en equipos Windows donde se ha ejecutado al menos una vez el 'Examen sin conexión de Microsoft Defender', ot... El ataque consiste en copiar un archivo .xml manipulado y una carpeta en la partición de recuperación para luego reiniciar en el Entorno de Recuperación de Windows (WinRE), que confía ciegamente en este entorno y libe...
Las organizaciones que dependen de la autenticación de BitLocker 'solo TPM' son las más vulnerables.