Puntos clave:
- El equipo de seguridad Project Zero, de Google, hizo pública una vulnerabilidad de elevación de privilegios en Windows 11.
- La falla está relacionada con una nueva función de protección administrativa que todavía se encuentra en desarrollo.
- Microsoft lanzó una corrección, pero los investigadores afirman que no soluciona el problema por completo.
El equipo de seguridad de Google divulgó información sobre una vulnerabilidad detectada en Windows 11 después de concluir que la actualización publicada por Microsoft no elimina totalmente el riesgo. El problema fue identificado en versiones preliminares del sistema disponibles para usuarios del programa Insider.
El problema está ligado a una nueva función administrativa
Según el investigador James Forshaw, la vulnerabilidad está asociada a la función Administrator Protection, diseñada para conceder privilegios administrativos solo cuando son necesarios. Este mecanismo utiliza autenticación mediante el sistema Windows Hello y un token administrativo aislado.
Durante las pruebas, Forshaw descubrió que un proceso con bajos privilegios puede interceptar la interfaz de solicitud de acceso y obtener permisos de administrador, lo que debilita el objetivo principal de la función.
Microsoft fue notificada, pero la solución es insuficiente
Microsoft recibió un aviso privado sobre la vulnerabilidad en agosto. En noviembre, la empresa lanzó un parche y asignó al problema el identificador CVE-2025-60718. No obstante, de acuerdo con el investigador, la corrección aplicada no evita completamente la explotación del fallo.
Ante la falta de nuevas respuestas por parte de Microsoft, Google decidió hacer públicos los detalles técnicos, siguiendo su política de divulgación responsable de vulnerabilidades.
El riesgo es limitado y requiere acceso local
La falla no se considera crítica, ya que requiere acceso local al dispositivo para ser explotada. Además, la función Administrator Protection solo está disponible en ciertas versiones de prueba de Windows 11 y debe activarse de forma manual.
Aun así, el caso pone de relieve los desafíos de seguridad en funciones que todavía están en desarrollo y la importancia de realizar pruebas exhaustivas antes de su lanzamiento definitivo.