El fallo de seguridad en Windows 11 que expone tus archivos bancarios y Microsoft ya está parcheando urgentemente

3
Cómo se explota: el vector de ataque paso a paso y si hace falta que tú hagas clic

Vista en primer plano de un cursor de ratón sobre texto de seguridad digital en la pantalla.

El fallo, bautizado como CVE-2026-32202 y alojado en shell32.dll, no depende de que ejecutes ningún programa: el detonante es el propio Explorador de Windows al mostrar el contenido de una carpeta. Un atacante coloca un archivo de acceso directo (.lnk) manipulado que lleva incrustada una ruta UNC —del tipo \servidor-del-atacanterecursopayload.cpl— y lo hace llegar a la víctima por correo electrónico, un recurso compartido o una carpeta sincronizada en la nube. Al renderizar el directorio, Explorer intenta cargar el icono del acceso directo y, en ese proceso, rutinas como CControlPanelFolder::GetUIObjectOf y PathFileExistsW resuelven la ruta de red de forma automática. Eso abre una conexión SMB saliente hacia el servidor del atacante por el puerto TCP 445 que dispara el protocolo de autenticación NTLM: la máquina envía su hash Net‑NTLMv2 sin pedir permiso ni mostrar aviso alguno.

La respuesta a la pregunta clave es que no hace falta que hagas clic. Basta con que la carpeta aparezca en pantalla; no hay que abrir el acceso directo ni ejecutarlo, y SmartScreen no llega a intervenir porque la comprobación de confianza se produce en una fase posterior a la conexión. El enlace malicioso suele distribuirse dentro de archivos ZIP, ISO o 7z para esquivar el marcado de origen (Mark‑of‑the‑Web). Con el hash en su poder, el atacante puede romperlo por fuerza bruta o relanzarlo al instante mediante NTLM relay contra servicios internos de SMB, LDAP o Exchange, y desde ahí moverse lateralmente hasta los sistemas donde están los datos sensibles, incluidos los financieros. Microsoft parcheó la vulnerabilidad el 14 de abril de 2026 y corrigió su aviso el día 27 al confirmar explotación activa; CISA la incluyó en su catálogo KEV el 28 de abril con plazo de remediación hasta el 12 de mayo.


Publicidad