🛡️ MiniPlasma - CVE-2020-17103

Un día cero de escalada de privilegios local en Windows
Convirtiendo archivos de marcador de posición en acceso SYSTEM
📋 Resumen
MiniPlasma es un potente exploit de escalada de privilegios local que apunta a CVE-2020-17103 en el controlador de filtro mini de archivos en la nube de Windows (cldflt.sys).
Permite a cualquier usuario estándar escalar a privilegios NT AUTHORITY\SYSTEM en sistemas Windows 11, Windows Server 2022 y Windows Server 2025 completamente parcheados (a junio de 2026).
🎯 Sistemas afectados
Nota: No funciona en las últimas compilaciones de Windows 11 Insider Canary.
🔍 Detalles técnicos
- CVE: CVE-2020-17103
- Componente:
cldflt.sys (Controlador de filtro mini de archivos en la nube)
- Función vulnerable:
HsmOsBlockPlaceholderAccess
- Tipo de exploit: Condición de carrera + Manipulación de tokens
- Investigador: Chaotic Eclipse (Nightmare-Eclipse)
Cómo funciona (simplificado)
- Desencadena operaciones de hidratación de archivos de marcador de posición (archivos estilo OneDrive)
- Manipula tokens de suplantación (válido ↔ anónimo)
- Comptite con las comprobaciones de acceso del kernel
- Logra ejecución de código arbitrario como SYSTEM
⚠️ Impacto
- Escalada de privilegios: Usuario → SYSTEM
- No requiere derechos de administrador
- Funciona desde un contexto de usuario estándar
- Bypassa la mayoría de las suposiciones de EDR
- Extremadamente peligroso en entornos empresariales
🛠️ Mitigación y recomendaciones
- Aplicar la próxima actualización de Microsoft Patch Tuesday inmediatamente
- Deshabilitar los archivos de marcador de posición de Cloud Files/OneDrive donde sea posible
- Usar control de aplicaciones estricto (WDAC / AppLocker)
- Monitorear actividad sospechosa de
cldflt.sys
- Seguir principios de mínimo privilegio
📚 Referencias
- Informe original de Project Zero (2020)
- Lanzamiento público de PoC de MiniPlasma (mayo de 2026)
- Respuesta de seguridad de Microsoft
Hecho con ❤️ para la comunidad de seguridad
Mantente seguro. Parchea temprano. Parchea a menudo.