11 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La falla PhantomRPC sin parche en Windows permite la escalada de privilegios


Una vulnerabilidad sin parches puede hacer esto posible Escalada de privilegios arriba sistemas windows mediante un mal uso de la arquitectura de llamada a procedimiento remoto (RPC) en el sistema operativo de Microsoft.

Según Haidar Kabibo, un especialista en seguridad de aplicaciones medianas de Kaspersky que descubrió la falla y compartió sus hallazgos con nosotros, la falla llamada PhantomRPC se debe a una debilidad arquitectónica en la forma en que RPC maneja las conexiones a servicios no disponibles. una publicación reciente en X Y en una publicación de blog Publicado el viernes.

Al explotar la vulnerabilidad, un atacante con acceso local limitado podría implementar un servidor RPC malicioso disfrazado de servicios legítimos de Windows. De esta manera, cuando los procesos con mayores privilegios se conectan al servidor, el atacante puede hacerse pasar por ellos para escalar privilegios al nivel de SISTEMA o de administrador.

«El sistema operativo permite que los servidores RPC se implementen a través del mismo punto final asignado a los servidores RPC proporcionados por servicios legítimos, siempre que esos servicios no se estén ejecutando», le dice Kabibo a Dark Reading. «Este comportamiento permite que cualquier proceso exponga un servidor RPC que imita un servicio legítimo y reciba cualquier llamada de cliente RPC originalmente destinada al servidor auténtico». Si algunas de estas llamadas provienen de cuentas con privilegios elevados y el proceso de alojamiento tiene SeImpersonatePrivilege, un proceso con privilegios bajos puede hacerse pasar por dichos clientes y, por lo tanto, aumentar sus privilegios, dice, describiéndolo como «un problema arquitectónico» en su publicación X. «El sistema operativo Microsoft Windows está diseñado para ejecutarse con múltiples cuentas de usuario, cada una con diferentes privilegios dentro del sistema», explica Kabibo, citando dos ejemplos de cuentas con pocos privilegios: «Servicio de red» y «Servicio local», que son cuentas de servicio limitadas. «Si un atacante logra afianzarse en los servicios que se ejecutan bajo estas identidades y explota la falla presentada en la investigación, es posible que pueda escalar sus privilegios desde estas cuentas de bajos privilegios al nivel del SISTEMA y obtener el control de todo el sistema operativo».

Relacionado:Los malos recuerdos siguen atormentando a los agentes de la IA

No hay parche a pesar de varias rutas de explotación

RPC de Windows es un mecanismo a nivel de arquitectura para la comunicación entre dos procesos que permite que un proceso llame a funciones implementadas en otro proceso, incluso si se ejecutan en diferentes contextos de ejecución.

Kaspersky reveló la falla a Microsoft en un informe técnico de diez páginas en septiembre pasado. En octubre, Microsoft consideró que el error era sólo «moderadamente grave» y no era elegible para una recompensa y no emitió ninguna recompensa. CVE. Además, «el caso se cerró sin más seguimiento», escribió Kabibo en la publicación.

Relacionado:Google corrige un error crítico de RCE en la herramienta «Antigravity» basada en IA

«Microsoft explicó que la calificación de gravedad media se debió al requisito de que el proceso de origen ya debe tener el permiso SeImpersonatePrivilege», escribió. «Dado que normalmente se requería este permiso para que el ataque tuviera éxito, Microsoft concluyó que el problema no requería solución inmediata».

A pesar de esta evaluación, Kabibo dijo que existen cinco rutas de explotación para abusar de la vulnerabilidad, que detalló en su publicación. Un portavoz de Microsoft proporcionó la siguiente declaración a Dark Reading:

«Apreciamos el trabajo de Kaspersky en identificar e informar responsablemente este problema a través de la divulgación coordinada de vulnerabilidades. Esta técnica requiere una computadora ya comprometida y no otorga acceso remoto o no autenticado. Cada actualización es un equilibrio entre la compatibilidad existente y el riesgo del cliente, y seguimos comprometidos a fortalecer continuamente nuestros productos. Alentamos a los clientes a seguir las mejores prácticas de seguridad, incluida la limitación de los privilegios administrativos y la aplicación del principio de privilegio mínimo».

Kabibo probó sus exploits de prueba de concepto (PoC) en Windows Server 2022 y Windows Server 2025 con las últimas actualizaciones disponibles antes de enviar el error a Microsoft en septiembre. “Sin embargo, es muy probable que este problema también pueda explotarse en otros dispositivos. Versiones de Windows«, escribió.

Relacionado:Cada antigua vulnerabilidad es ahora una vulnerabilidad de IA

Los PoC se pueden encontrar en un repositorio de GitHub.

Los escenarios de explotación difieren según los procesos que se utilizan para elevar los privilegios. Sin embargo, todos se deben al problema arquitectónico asociado con RPC. Básicamente, esto significa que cualquier proceso que pueda registrar un punto final RPC y recibir una conexión privilegiada puede convertirlo en un token de SISTEMA, elevando así los privilegios de un atacante en uno. sistema windowsdijo Kaspersky.

Los defensores están solos

Escalada de privilegios sigue planteando un problema importante para los defensores de Windows; De hecho, fueron más de la mitad de las 165 vulnerabilidades que Microsoft parchó en abril. este chico de vulnerabilidad.

Dado que no existe una solución para PhantomRCP, las innumerables organizaciones que utilizan sistemas Windows deben solucionar el problema por su cuenta. Como guía, Kaspersky recomendó que las empresas tomen algunas medidas básicas para protegerse de la explotación de la vulnerabilidad.

Una es implementar el seguimiento de eventos para el monitoreo basado en Windows, que permite a los defensores identificar excepciones de RPC en su entorno, particularmente casos en los que los clientes de RPC intentan conectarse a servidores no disponibles. Monitorear tales eventos puede ayudar a los administradores a detectar situaciones en las que se esperan servidores RPC legítimos pero no se ejecutan, dijo Kabibo.

“En algunos casos, la superficie de ataque se puede reducir habilitando los servicios relevantes para garantizar que los legítimos punto final RPC está disponible», escribió. «Esto puede evitar que los atacantes implementen servidores RPC maliciosos que se hagan pasar por puntos finales legítimos».

La segunda forma de evitar la exposición a la explotación es limitar el uso de SeImpersonatePrivilege solo a procesos que lo requieran absolutamente, y no a procesos personalizados o de terceros a los que a veces se les concede acceso, lo cual, como escribió Kabibo, «generalmente no se considera una buena práctica de seguridad».

Esta historia se actualizó a las 3:30 p.m. EST el 27 de abril para reflejar una declaración de Microsoft.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/vulnerabilities-threats/unpatched-phantomrpc-flaw-windows-privilege-escalation