Microsoft corrigió entre 398 y 421 vulnerabilidades en Windows, Office, Azure, Exchange, SharePoint y otros productos . El recuento de CVEs varía según la fuente:
Todas las fuentes principales coinciden en que el total es de "aproximadamente 400" vulnerabilidades .
El único día cero que Microsoft confirmó como explotado activamente es CVE-2026-68820, una vulnerabilidad de elevación de privilegios en el controlador de funciones auxiliares de Windows para WinSock (afd.sys) . Automox lo describió como "el controlador detrás de las conexiones de socket de Windows en prácticamente todos los puntos finales"
. El error permite a un atacante autenticado localmente obtener acceso de nivel SYSTEM en los sistemas afectados
.
CVE-2026-62832, denominado públicamente "LegacyHive", es una vulnerabilidad de elevación de privilegios en el Servicio de Perfiles de Usuario de Windows que surge de una resolución incorrecta de enlaces antes del acceso a archivos (CWE-59) . Microsoft lo calificó como Importante con una puntuación CVSS de 7.8, y evaluó la explotación como "Más Probable"
.
Un atacante autenticado que tenga credenciales para una segunda cuenta local puede ejecutar una aplicación especialmente diseñada para cargar el registro de otro usuario, lo que potencialmente puede conducir a privilegios administrativos . El fallo afecta a Windows 10, Windows 11 y Windows Server 2022/2025 anteriores a las compilaciones parcheadas
.
El 12 de agosto de 2026, el día después del Patch Tuesday, el investigador Nightmare Eclipse (también conocido como Chaotic Eclipse) publicó un exploit de prueba de concepto llamado ShieldBreak . Según el investigador, ShieldBreak es una elusión completa del parche de julio de 2026 de Microsoft para CVE-2026-50656 ("RoguePlanet"), un fallo de escalada de privilegios por condición de carrera en el Motor de Protección contra Malware de Microsoft Defender (mpengine.dll)
.
ShieldBreak supuestamente otorga privilegios NT AUTHORITY\SYSTEM en sistemas Windows 10, Windows 11 y Windows Server completamente parcheados . El exploit utiliza una ruta de ataque diferente a la de su predecesor: mientras que RoguePlanet explotaba una condición de carrera del sistema de archivos que involucraba discos virtuales, ShieldBreak intercepta las devoluciones de llamada en modo usuario para alterar el contenido de los archivos durante el escaneo de hidratación en la nube de Defender a través de la API de Filtro en la Nube de Windows (cfapi)
. El investigador afirmó que la prueba de concepto logra una "tasa de éxito del 100%" en Windows 11 25H2 y Windows Server 2025
.
Algunos analistas señalaron que Microsoft ya podría haber parcheado silenciosamente el vector de elusión . Sin embargo, a fecha de la publicación de ShieldBreak, no había ninguna corrección oficial de Microsoft disponible para cerrar la elusión
. Investigadores independientes, incluido Howler Cell, confirmaron la reproducción exitosa en un host con Windows 11 Pro completamente parcheado
.
El lanzamiento de ShieldBreak es el último capítulo de una disputa creciente entre Microsoft y el investigador anónimo Nightmare Eclipse.
Desde abril de 2026, Nightmare Eclipse ha divulgado públicamente nueve exploits de día cero, incluidos fallos anteriores denominados RedSun, UnDefend, BlueHammer, YellowKey, GreenPlasma y MiniPlasma . Tres de ellos (BlueHammer, RedSun y UnDefend) se confirmaron como explotados activamente y se añadieron al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA
.
El 27 de mayo de 2026, el Centro de Respuesta de Seguridad de Microsoft (MSRC) publicó un mensaje amenazando con un proceso penal contra el investigador . Microsoft también desactivó las cuentas del investigador en GitHub (propiedad de Microsoft) y GitLab
. La medida provocó una fuerte reacción en contra por parte de la comunidad de seguridad
. Para el 1 de junio de 2026, Microsoft dio marcha atrás parcialmente a sus amenazas, aclarando públicamente que "no tiene intención de emprender acciones contra las personas que realicen o publiquen sus investigaciones de seguridad"
.
Nightmare Eclipse ha seguido publicando exploits de día cero durante toda la disputa, y ShieldBreak llegó inmediatamente después del lanzamiento del Patch Tuesday de agosto de 2026 . El investigador afirma que los informes de vulnerabilidades anteriores a través de los canales oficiales de Microsoft fueron ignorados, lo que motivó las divulgaciones públicas
.