
Technical documentation and resources for CVE-2026-21250, a Windows HTTP.sys local privilege escalation vulnerability, including affected versions, CVSS details, and mitigation guidance.
Windows 11 24H2 - Local Privilege Escalation
🚨 Análisis técnico y recursos para la vulnerabilidad CVE-2026-21250 Windows 11 24H2 / 25H2 - Windows Server 2022/2025
Este repositorio contiene documentación técnica y recursos para el estudio de la vulnerabilidad CVE-2026-21250, un fallo de desreferencia de puntero no confiable en el controlador HTTP.sys de Windows que permite la elevación de privilegios locales (LPE).
La vulnerabilidad permite que un atacante con privilegios bajos y acceso local al sistema ejecute código con privilegios elevados aprovechando una gestión incorrecta de punteros en el componente HTTP.sys.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HLa vulnerabilidad afecta a las siguientes versiones de Windows:
🔹 Nota: Las versiones posteriores a las compilaciones mencionadas no son vulnerables (parcheadas en febrero de 2026).
Un atacante que explote exitosamente esta vulnerabilidad podría obtener privilegios de SYSTEM, permitiendo:
Se recomienda aplicar las actualizaciones de seguridad proporcionadas por Microsoft:
✅ Aplicar parches de seguridad inmediatamente desde:
P: ¿Qué privilegios puede obtener un atacante al explotar esta vulnerabilidad? 🔹 R: Privilegios de SISTEMA (NT AUTHORITY\SYSTEM), permitiendo control total del sistema.
Este contenido es para fines exclusivamente educativos y de investigación en ciberseguridad. La información se proporciona "tal cual" sin garantía de ningún tipo. Los usuarios son responsables de cumplir con todas las leyes y regulaciones aplicables.
Última actualización: Feb 10, 2026
Versión: 1.0
| Métrica | Valor | Descripción |
|---|
| ID CWE | CWE-822 | Untrusted Pointer Dereference |
| CVSS 3.1 Base Score | 7.8 (ALTA) | Puntuación de severidad |
| Vector CVSS | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H | Local, baja complejidad, sin interacción |
| CVE Publicado | 10 de febrero de 2026 | Fecha de lanzamiento oficial |
| Confianza del reporte | Confirmado | Validado por Microsoft y NVD |
| Sistema Operativo | Arquitectura | Compilación Máxima Vulnerable |
|---|
| Windows 11 24H2 | x64 / ARM64 | 10.0.26100.7781 |
| Windows 11 25H2 | x64 / ARM64 | 10.0.26200.7781 |
| Windows Server 2022 (23H2) | x64 | 10.0.25398.2149 |
| Windows Server 2025 | x64 | 10.0.26100.32313 |
| Sistema Operativo | KB | Compilación | Fecha |
|---|
| Windows 11 24H2 (x64) | 5077181 / 5077212 | 10.0.26100.7840 / 7781 | Feb 10, 2026 |
| Windows 11 24H2 (ARM64) | 5077181 / 5077212 | 10.0.26100.7840 / 7781 | Feb 10, 2026 |
| Windows 11 25H2 (x64) | 5077181 / 5077212 | 10.0.26200.7840 / 7781 | Feb 10, 2026 |
| Windows 11 25H2 (ARM64) | 5077181 / 5077212 | 10.0.26200.7840 / 7781 | Feb 10, 2026 |
| Windows Server 2022 23H2 | 5075897 | 10.0.25398.2149 | Feb 10, 2026 |
| Windows Server 2025 | 5075899 / 5075942 | 10.0.26100.32370 / 32313 | Feb 10, 2026 |