CVE-2026-34348: Vulnerabilidad de Windows vinculada a ataques Pass-the-Passkey.


Un nuevo conjunto de técnicas denominado “Pass‑the‑Passkey” descrito por SpecterOps demuestra cómo fallos sistémicos en la implementación de WebAuthn pueden socavar la seguridad de las passkeys aunque las claves privadas sigan protegidas en tokens hardware o enclaves de confianza. La investigación identifica tres vulnerabilidades centrales y más de 20 técnicas distintas que impactan a Windows 11, Microsoft Entra ID, navegadores web, gestores de contraseñas y flujos de autenticación empresariales.

El caso más crítico detectado consiste en que Windows 11 llegó a registrar respuestas completas de afirmación (assertions) de WebAuthn en el Visor de Eventos, incluyendo firmas criptográficas y datos del autenticador. Un atacante con acceso local o delegación a un punto de trabajo comprometido puede extraer esas assertions y reproducirlas (replay) contra servidores que no realizan comprobaciones anti‑replay estrictas. En entornos donde administradores privilegiados se autentican desde estaciones comprometidas, un adversario podría exfiltrar material registrado y suplantar identidades sin nunca robar la clave privada.

Microsoft Entra ID, según el informe, agravó la situación al no verificar adecuadamente la unicidad de los challenges, no ligar los challenges a sesiones específicas de usuario ni evaluar correctamente los contadores de firma del autenticador. La combinación de logging local en Windows y las lagunas de validación de Entra ID hizo posibles ataques prácticos que burlan MFA resistente al phishing mediante replay de assertions. Microsoft corrigió el registro de assertions en Windows con el boletín de seguridad del 14 de julio de 2026 (CVE‑2026‑34348), truncando los campos de firma en los logs para impedir replays, pero la mitigación requiere aplicar las actualizaciones y endurecimientos de kernel.

Además del replay, los investigadores describen cómo malware local puede abusar de las APIs legítimas de WebAuthn para generar solicitudes de autenticación persuasivas sin exfiltrar claves: inundación de prompts para fatigar al usuario, suplantación de identidad de la aplicación llamante, paso de peticiones a través de sesiones RDP y superposición maliciosa de la interfaz de credenciales. Microsoft calificó algunas técnicas (por ejemplo, el window‑handle spoofing) como problemas de baja severidad de defensa en profundidad.

Productos y versiones afectadas (tabla):
Nombre del producto | Versiones afectadas | Versiones no afectadas
Windows 11 | Versiones anteriores al parche de seguridad del 14 de julio de 2026 (logueo completo de WebAuthn assertions) | Windows 11 con la actualización de seguridad del 14‑jul‑2026 o posterior (firma truncada en logs)
Microsoft Entra ID | Instancias con validación server‑side que no implementan binding de challenges ni comprobación de contadores de firma | Entra ID con correcciones del proveedor que implementen binding de challenge y verificación de contador
Windows Credential UI | Versiones/configuraciones susceptibles a window‑handle spoofing y manipulación de la API | Configuraciones con mitigaciones aplicadas y control de integridad de UI.

Versiones Afectadas

Producto Versión afectada Actualización de julio 2026
Windows 10 1809 KB5099538
Windows 10 21H2 KB5099539
Windows 10 22H2 KB5099539
Windows 11 23H2 KB5099414
Windows 11 24H2 KB5101650
Windows 11 25H2 KB5101650
Windows 11 26H1 KB5101650 / KB5101649*
Windows Server 2019 1809 KB5099538
Windows Server 2022 21H2 KB5099540
Windows Server 2022 22H2 KB5099540
Windows Server 2025 24H2 KB5099536

 

* Validar la actualización aplicable según la edición/configuración específica.

 

Recomendaciones

- Aplicar inmediatamente las actualizaciones de Windows 11 publicadas en y después del 14 de julio de 2026 en todos los endpoints.
- Exigir a los Relying Parties (servidores) comprobaciones anti‑replay: ligar challenges a sesiones, validar unicidad de challenge y rastrear incrementos del contador de firma.
- Requerir attestation hardware‑backed para cuentas administrativas y privilegios elevados.
- Auditar llamadas locales a las APIs de WebAuthn y vigilar procesos que invoquen estas APIs desde aplicaciones no aprobadas.
- Restringir y proteger estaciones de trabajo administrativas: bloqueo de RDP innecesario, control de ejecución de código y detección de manipulación de UI.
- Formar usuarios sobre solicitudes inesperadas de autenticación y tasas inusuales de prompts (fatiga de prompts).
- Implementar detección en el SOC para extracción de logs locales y exfiltración de artefactos de autenticación.

CVEs

Taxonomía

Táctica Técnica
Credential Access T1552 – Unsecured Credentials
Credential Access T1555 – Credentials from Password Stores
Credential Access T1539 – Steal Web Session Cookie
Defense Evasion T1550 – Use Alternate Authentication Material
Persistence / Credential Access T1098 – Account Manipulation

Referencias

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-34348

https://cybersecuritynews.com/pass-the-passkey-attacks/

https://thehackernews.com/2026/08/new-passkey-attacks-can-recover-synced.html

El nombre es requerido.
El email es requerido.
El email no es válido.
El comentario es requerido.
El captcha es requerido.



Comentarios