Seguridad · 25 de septiembre de 2026

También publicado en עברית, العربية

Una nueva vulnerabilidad de día cero impide que Microsoft Defender se actualice

woman in black top using Surface laptop
Christina @ wocintechchat.com M / Unsplash

El investigador de seguridad NightmareEclipse ha desarrollado una prueba de concepto llamada BigDiskBuster que impide que el antivirus Microsoft Defender instale actualizaciones de seguridad e inteligencia de plataforma.

La herramienta no desactiva el antivirus, sino que lo mantiene en funcionamiento mientras bloquea la capacidad de actualizarse. El método consiste en esperar a que comience una actualización para luego llenar el disco con archivos temporales ocultos, consumiendo el espacio libre para que el proceso no pueda finalizar. Una vez que el sistema detecta que la actualización ha fallado, la herramienta cierra los archivos y libera el espacio.

Además, BigDiskBuster abre el ejecutable de la Herramienta de eliminación de software malintencionado de Microsoft, MRT.exe, restringiendo el acceso de otros procesos al archivo mientras el controlador permanezca abierto. Según NightmareEclipse, esto provoca que el antivirus permanezca en sus versiones actuales mientras la herramienta interfiera.

El investigador afirma que la herramienta funciona en todas las versiones compatibles de Windows, aunque admite que la prueba de concepto actual tiene algunos errores y requiere ser reescrita. Esta afirmación de compatibilidad no ha sido verificada de forma independiente. No hay indicios de que BigDiskBuster haya sido utilizada en ataques reales.

Este hallazgo ocurre en medio de un conflicto público entre el investigador y Microsoft sobre el proceso de divulgación de vulnerabilidades. NightmareEclipse comenzó a publicar códigos de prueba de concepto y vulnerabilidades de día cero en abril, alegando que Microsoft lo trató mal y le quitó el acceso a su sistema de reporte. Microsoft criticó inicialmente que se publicaran vulnerabilidades sin darle la oportunidad de corregirlas, aunque posteriormente afirmó que no tenía intención de emprender acciones contra personas que publiquen investigaciones de seguridad.