MagnoSec
Exploit MiniPlasma de escalada de privilegios en Windows

MagnoSec Blog

MiniPlasma: El 0-Day de Windows que Permite Escalar a SYSTEM Incluso con el Sistema Parcheado

Por Equipo MagnoSec4 min de lectura

El contexto: qué ha pasado y por qué importa

La escalada de privilegios en entornos Windows ha alcanzado un nuevo hito con la publicación de MiniPlasma, un exploit proof-of-concept que permite obtener permisos de SYSTEM en sistemas completamente parcheados con las actualizaciones de mayo de 2026. El investigador Chaotic Eclipse — conocido por sus hallazgos previos YellowKey y GreenPlasma — ha demostrado que una vulnerabilidad originalmente reportada en 2020 por el Project Zero de Google y supuestamente corregida bajo CVE-2020-17103 sigue siendo explotable. El fallo reside en cldflt.sys, el driver del Cloud Files Mini Filter de Windows, y afecta a todas las versiones del sistema operativo.

Antecedentes y evolución de la amenaza

La vulnerabilidad explota una condición de carrera en la rutina HsmOsBlockPlaceholderAccess del driver cldflt.sys. En esencia, el exploit manipula el acceso a bloques de placeholder del sistema de archivos en la nube para forzar al kernel a ejecutar operaciones en un contexto de privilegios elevados. El investigador Will Dormann confirmó que MiniPlasma funciona de forma fiable en Windows 11 con los parches de mayo de 2026, generando una shell con privilegios de SYSTEM. Solo las builds Insider Preview del canal Canary parecen inmunes, lo que sugiere que Microsoft está desarrollando un parche que aún no ha llegado a los canales estables. La existencia de un 0-day explotable en un driver kernel con años de antigüedad pone de manifiesto las limitaciones del modelo de parcheo reactivo: una corrección incompleta puede dejar una puerta abierta durante años sin que nadie lo detecte.

Así funciona: los detalles técnicos

Lo que distingue a MiniPlasma de otras vulnerabilidades de escalada es la combinación de fiabilidad, alcance y disponibilidad pública. No se trata de un hallazgo teórico ni de un exploit que requiere condiciones de laboratorio: el PoC está publicado en GitHub bajo el repositorio Nightmare-Eclipse/MiniPlasma y puede ser ejecutado por cualquier atacante con acceso a una máquina Windows. En un escenario de compromiso real, un adversario que haya obtenido acceso inicial mediante phishing, un RDP expuesto o credenciales robadas puede utilizar MiniPlasma para saltar de un usuario de bajo privilegio a SYSTEM en cuestión de minutos, allanando el camino para el volcado de credenciales, la instalación de persistencia y la propagación lateral.

Impacto real en organizaciones y empresas

El historial de cldflt.sys debería preocupar a los responsables de seguridad. En diciembre de 2025, Microsoft parchó CVE-2025-62221, otra vulnerabilidad de escalada de privilegios en el mismo driver que estaba siendo explotada activamente. Que en menos de seis meses aparezca un nuevo fallo explotable en el mismo componente — o peor, que el fallo de 2020 nunca fuera completamente corregido — evidencia que ciertos drivers del kernel de Windows acumulan deuda técnica de seguridad. Para los equipos de blue team y respuesta a incidentes, la prioridad inmediata es monitorizar cualquier uso anómalo de cldflt.sys y auditar las configuraciones que permiten a usuarios no administradores interactuar con este componente.

Cómo MagnoSec aborda esta amenaza en sus auditorías

En MagnoSec incorporamos la explotación de vulnerabilidades de escalada de privilegios como MiniPlasma en nuestros ejercicios de Red Team y auditorías internas. La diferencia entre un pentesting que se detiene en el acceso inicial y uno que demuestra el compromiso total del sistema es precisamente esta fase de escalada. Cuando auditamos entornos Windows corporativos, no nos limitamos a ejecutar herramientas automatizadas: validamos manualmente vectores de escalada reales, evaluamos la segmentación de privilegios y medimos el tiempo que un atacante necesitaría para pasar de usuario estándar a administrador del dominio. MiniPlasma es un recordatorio de que tener los parches al día es necesario pero no suficiente: la configuración, la segmentación y la monitorización son igual de críticas.

Qué puedes hacer ahora: acciones concretas

La respuesta ante un 0-day de escalada de privilegios con PoC público debe ser inmediata y coordinada. Mientras Microsoft prepara el parche oficial, las organizaciones deben aplicar mitigaciones compensatorias: restringir la ejecución de binarios no firmados, implementar AppLocker o WDAC, desplegar Credential Guard para proteger el almacenamiento de secretos incluso si un atacante escala a SYSTEM, y reforzar la monitorización de eventos de creación de procesos con privilegios elevados. La escalada de privilegios no es el final del ataque: es el principio. Detectarla a tiempo es lo que separa un incidente contenido de un compromiso total del dominio.

Temas tratados

privilege escalation · Windows · 0-day · kernel · cldflt.sys · SYSTEM

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?