Actualidad ISAC

 
Alerta

GreatXML BitLocker Bypass 0-Day explotado mediante análisis sin conexión de Windows Defender

Resumen Informativo

🏷 Tags:ZERO-DAYEXPLOITVULNERABILIDADPARCHECVE
Nivel de riesgo estimado: Critico  |  CVEs: CVE-2026-45585

De acuerdo a la publicación titulada GreatXML BitLocker Bypass 0-Day explotado mediante análisis sin conexión de Windows Defender, difundida en fecha 11/06/2026 11:37, por el medio Cybersecuritynews (Autor: Guru Baran):

Un exploit de zero-day recientemente revelado, denominado GreatXML, permite a los atacantes con acceso físico evitar por completo el cifrado de unidades BitLocker en sistemas Windows, aprovechando un efecto secundario oscuro pero común del análisis sin conexión de Windows Defender, sin necesidad de iniciar sesión, bajo ciertas condiciones. GreatXML es una técnica de omisión de seguridad de BitLocker que explota el estado del entorno de recuperación de Windows (WinRE) activado por la función de análisis sin conexión de Microsoft Defender.

Cuando un usuario o un atacante inicia un análisis sin conexión de Windows Defender en una máquina de destino, el sistema se reinicia en un entorno de recuperación especial previo al inicio para realizar el análisis. Las capturas de pantalla publicadas junto con la PoC muestran un shell de administrador X:\Windows\System32 activo durante la sesión de escaneo sin conexión de Defender, con manage-bde -status C: confirmando que la unidad está 100% cifrada usando XTS-AES 128 con estado de protección activado, pero el volumen está completamente accesible y desbloqueado. GreatXML BitLocker Bypass Exploit de día 0. La vulnerabilidad tiene dos rutas de explotación distintas dependiendo de si la máquina víctima ha ejecutado previamente un escaneo sin conexión de Defender: explotación automática (no es necesario iniciar sesión): si la víctima alguna vez inició un escaneo sin conexión de Defender, la máquina es inmediatamente vulnerable. Esto refleja fielmente el modelo de ataque de la derivación de BitLocker YellowKey (CVE-2026-45585), recientemente parcheada, que también utilizó WinRE como arma para acceder a volúmenes cifrados a través del acceso físico.

Cualquier sistema Windows con BitLocker habilitado que haya utilizado o haya sido sometido a un análisis sin conexión de Windows Defender es potencialmente vulnerable. La publicación “GreatXML BitLocker Bypass 0-Day explotado a través del análisis sin conexión de Windows Defender” apareció por primera vez en Cyber Security News.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
CVE
CVE-2026-45585

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: GreatXML BitLocker Bypass 0-Day explotado mediante análisis sin conexión de Windows Defender
Publicado: 11/06/2026 11:37
Enlace: https://cybersecuritynews.com/greatxml-bitlocker-bypass-0-day-exploited
Consultado: 11/06/2026

Consultar publicación original ↗

Anterior
Siguiente