MiniPlasma Windows 0-Día: SYSTEM Shell on Fully-Patched Windows 11 via cldflt.sys Race Condition

Análisis de Exploit de MiniPlasma: desencadenar una condición de carrera en cldflt.sys para derrochar NT AUTHORITY\SYSTEM shells en Windows 11.

MiniPlasma Windows 0-Día: SYSTEM Shell on Fully-Patched Windows 11 via cldflt.sys Race Condition
📌
Serie de Redondas de Seguridad: Semana del 28 de mayo de 20264 min de lectura
🚨
Threat Intelligence " Technical Specs: CVE ID: MiniPlasma 0-Day Severidad: CVSS 7.8 Situación: ⚠️ Zero-Day LPE en Fully Patched Windows 11 Componente de destino: cldflt.sys Cloud Files Driver

El investigador de seguridad Chaotic Eclipse (aka Nightmare-Eclipse) publicó una prueba de contacto armada llamada MiniPlasma el 18 de mayo de 2026 — una escalada de privilegios de Windows cero-día que confiablemente escupió una cáscara SYSTEM en los sistemas Windows 11 totalmente empaquetados que ejecutan los Mayo 2026 actualización acumulativa. No hay parche disponible.

Componente afectado

El defecto está dentro. cldflt.sys (Windows Cloud Files Mini Filter Driver), específicamente en una rutina llamada HsmOsBlockPlaceholderAccess. El problema raíz fue reportado originalmente a Microsoft por el investigador de Google Project Zero James Forshaw en septiembre 2020. Microsoft emitió una supuesta solución como parte de CVE-2020-17103 en diciembre de 2020, pero Chaotic Eclipse determinó que el mismo problema está todavía presente, ya sea que el parche nunca se aplicó o se revolvió silenciosamente.

Detalles técnicos

MiniPlasma explota un condición racial en el controlador de filtro Cloud Files. El proyecto original de Google Zero PoC funcionó sin modificaciones. Chaotic Eclipse lo armó para ejecutar cmd.exe con privilegios de SYSTEM.

El investigador de seguridad Will Dormann confirmó independientemente el exploit "reliablemente" abre un cmd.exe prompt con privilegios SYSTEM en sistemas Windows 11 ejecutando las últimas actualizaciones de mayo 2026. El exploit no parece funcionar en las últimas construcciones de Windows 11 Insider Preview Canary, sugiriendo que una solución puede estar en pruebas.

Versiones afectadas

  • Todas las versiones de Windows con Cloud Files Mini Filter Driver son probablemente afectadas.
  • Confirmado trabajando en Windows 11 (todas las versiones compatibles) a mayo 2026 Patch Martes.
  • No trabajar en Windows 11 Insider Vista previa Canal canario (en mayo de 2026).
  • Microsoft parcheó previamente un defecto relacionado en el mismo componente en diciembre de 2025 (CVE-2025-62221, CVSS 7.8), explotado por actores de amenazas desconocidos.

Necesidades de explotación

Acceso local con una cuenta de usuario estándar (no privada). La explotación es una condición de raza, por lo que la tasa de éxito puede variar, pero se ha informado como confiable en la práctica.

Remediación

Actualmente no hay parche disponible. Mitigations:

  • Monitor para un proceso inesperado a nivel de SYSTEM surge de sesiones estándar de usuario (Windows Event ID 4688 con token elevada).
  • Considere la posibilidad de desactivar el controlador mini filtro de archivos de Windows Cloud (cldflt.sys) si OneDrive Files On-Demand y otras funciones de Cloud Files no son necesarias. Corre: sc stop cldflt && sc config cldflt start= disabled. Nota: esto deshabilitará Archivos OneDrive On-Demand.
  • Aplicar Windows 11 Insider Preview Canary se basa en sistemas de prueba para verificar si la próxima solución aborda el problema.
  • Detectar intentos de explotación por cazar indicadores de condición de carrera: rápido manejo de la creación en las rutas de Cloud Files seguido de cambios de token privilegio.

← Volver a la Ronda de Seguridad: Semana del 28 de mayo de 2026