
MagnoSec Blog
MiniPlasma: El 0-Day de Windows que Permite Escalar a SYSTEM Incluso con el Sistema Parcheado
El contexto: qué ha pasado y por qué importa
La escalada de privilegios en entornos Windows ha alcanzado un nuevo hito con la publicación de MiniPlasma, un exploit proof-of-concept que permite obtener permisos de SYSTEM en sistemas completamente parcheados con las actualizaciones de mayo de 2026. El investigador Chaotic Eclipse — conocido por sus hallazgos previos YellowKey y GreenPlasma — ha demostrado que una vulnerabilidad originalmente reportada en 2020 por el Project Zero de Google y supuestamente corregida bajo CVE-2020-17103 sigue siendo explotable. El fallo reside en cldflt.sys, el driver del Cloud Files Mini Filter de Windows, y afecta a todas las versiones del sistema operativo.
Antecedentes y evolución de la amenaza
La vulnerabilidad explota una condición de carrera en la rutina HsmOsBlockPlaceholderAccess del driver cldflt.sys. En esencia, el exploit manipula el acceso a bloques de placeholder del sistema de archivos en la nube para forzar al kernel a ejecutar operaciones en un contexto de privilegios elevados. El investigador Will Dormann confirmó que MiniPlasma funciona de forma fiable en Windows 11 con los parches de mayo de 2026, generando una shell con privilegios de SYSTEM. Solo las builds Insider Preview del canal Canary parecen inmunes, lo que sugiere que Microsoft está desarrollando un parche que aún no ha llegado a los canales estables. La existencia de un 0-day explotable en un driver kernel con años de antigüedad pone de manifiesto las limitaciones del modelo de parcheo reactivo: una corrección incompleta puede dejar una puerta abierta durante años sin que nadie lo detecte.
Así funciona: los detalles técnicos
Lo que distingue a MiniPlasma de otras vulnerabilidades de escalada es la combinación de fiabilidad, alcance y disponibilidad pública. No se trata de un hallazgo teórico ni de un exploit que requiere condiciones de laboratorio: el PoC está publicado en GitHub bajo el repositorio Nightmare-Eclipse/MiniPlasma y puede ser ejecutado por cualquier atacante con acceso a una máquina Windows. En un escenario de compromiso real, un adversario que haya obtenido acceso inicial mediante phishing, un RDP expuesto o credenciales robadas puede utilizar MiniPlasma para saltar de un usuario de bajo privilegio a SYSTEM en cuestión de minutos, allanando el camino para el volcado de credenciales, la instalación de persistencia y la propagación lateral.
Impacto real en organizaciones y empresas
El historial de cldflt.sys debería preocupar a los responsables de seguridad. En diciembre de 2025, Microsoft parchó CVE-2025-62221, otra vulnerabilidad de escalada de privilegios en el mismo driver que estaba siendo explotada activamente. Que en menos de seis meses aparezca un nuevo fallo explotable en el mismo componente — o peor, que el fallo de 2020 nunca fuera completamente corregido — evidencia que ciertos drivers del kernel de Windows acumulan deuda técnica de seguridad. Para los equipos de blue team y respuesta a incidentes, la prioridad inmediata es monitorizar cualquier uso anómalo de cldflt.sys y auditar las configuraciones que permiten a usuarios no administradores interactuar con este componente.
Cómo MagnoSec aborda esta amenaza en sus auditorías
En MagnoSec incorporamos la explotación de vulnerabilidades de escalada de privilegios como MiniPlasma en nuestros ejercicios de Red Team y auditorías internas. La diferencia entre un pentesting que se detiene en el acceso inicial y uno que demuestra el compromiso total del sistema es precisamente esta fase de escalada. Cuando auditamos entornos Windows corporativos, no nos limitamos a ejecutar herramientas automatizadas: validamos manualmente vectores de escalada reales, evaluamos la segmentación de privilegios y medimos el tiempo que un atacante necesitaría para pasar de usuario estándar a administrador del dominio. MiniPlasma es un recordatorio de que tener los parches al día es necesario pero no suficiente: la configuración, la segmentación y la monitorización son igual de críticas.
Qué puedes hacer ahora: acciones concretas
La respuesta ante un 0-day de escalada de privilegios con PoC público debe ser inmediata y coordinada. Mientras Microsoft prepara el parche oficial, las organizaciones deben aplicar mitigaciones compensatorias: restringir la ejecución de binarios no firmados, implementar AppLocker o WDAC, desplegar Credential Guard para proteger el almacenamiento de secretos incluso si un atacante escala a SYSTEM, y reforzar la monitorización de eventos de creación de procesos con privilegios elevados. La escalada de privilegios no es el final del ataque: es el principio. Detectarla a tiempo es lo que separa un incidente contenido de un compromiso total del dominio.
Temas tratados
privilege escalation · Windows · 0-day · kernel · cldflt.sys · SYSTEM
Servicios relacionados
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
junio 2026
Nuevo Exploit pedit COW en el Kernel de Linux Permite a Cualquier Usuario Local Obtener Root (CVE-2026-46331)
agosto 2026
ShieldBreak: El Zero-Day que Burló a Microsoft Defender para Obtener Acceso SYSTEM y que Vuelve a Poner en Jaque la Seguridad de Windows
agosto 2026
Inyección SQL en Oracle se Convierte en Ejecución como SYSTEM en Windows: El Ataque que Une Base de Datos y Sistema Operativo
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma