Microsoft ha emitido una corrección para la vulnerabilidad CVE-2026-21533, un fallo de tipo Zero-Day que permite la elevación de privilegios en los Servicios de Escritorio Remoto (RDS). Esta vulnerabilidad está siendo activamente explotada «in the wild» para obtener acceso de nivel SYSTEM, el nivel más alto de privilegios en el sistema operativo Windows.

CONTENIDO
Descripción técnica
La falla se origina por un manejo deficiente de los privilegios dentro de los componentes internos de RDS. El problema de seguridad afecta al «scope» o alcance del sistema de manera directa, impactando la confidencialidad, integridad y disponibilidad en niveles altos.
- ID CVE: CVE-2026-21533.
- Componente Afectado: Windows Remote Desktop Services (RDS) / Manejo de privilegios en componentes de RDS.
- Versiones Afectadas: sistemas Windows con servicios RDS activos sin los parches de febrero de 2026.
Tipo de vulnerabilidad
- Clasificación: elevación de privilegios (Elevation of Privilege – EoP).
- Causa Raíz: gestión inadecuada de privilegios (Improper privilege management).
Mecanismo de explotación
- Interacción del usuario: no requiere interacción por parte del usuario (Zero-click).
- Ejecución: el atacante aprovecha fallas en el manejo de privilegios de los componentes de RDS para escalar permisos locales hasta el nivel SYSTEM.
Impacto
- Resumen de Impacto: compromiso total de la confidencialidad, integridad y disponibilidad del sistema a niveles altos.
- Severidad CVSS v3.1: 8.8 (Alta) / 9.8 (Crítica) dependiendo del vector de red específico.
- Confidencialidad: alto impacto; acceso total a la información y procesos del sistema.
- Integridad: alto impacto; capacidad de realizar modificaciones críticas no autorizadas.
Indicadores de Compromiso (IOCs)
- Ejecución de procesos anómalos con privilegios SYSTEM vinculados al servicio termsrv.dll.
- Registros de eventos de seguridad que indiquen intentos de escalada inesperados en componentes de RDS.
- Actividad inusual de cuentas de usuario estándar ejecutando comandos administrativos tras una sesión de RDP.
VERSIONES AFECTADAS Y CORREGIDAS
| Sistema Operativo | Versiones Afectadas | Estado de Remediación |
| Windows 10 / 11 | Todas las versiones previas a febrero 2026. | Parche Disponible (Update Feb-2026). |
| Windows Server | Todas las ediciones con rol RDS activo. | Parche Disponible (Update Feb-2026). |
ACCIONES
Medida de mitigación definitiva:
La acción inmediata y más importante es aplicar las actualizaciones de seguridad proporcionadas por Microsoft.
- Actualización de Seguridad: instalar de forma inmediata los parches oficiales de Microsoft emitidos el 10 de febrero de 2026 (Patch Tuesday).
Medida de Mitigación Temporal (Workaround):
- Autenticación a Nivel de Red (NLA): asegurar que NLA esté habilitado para forzar la validación de credenciales antes de establecer la sesión RDS.
- Control de Acceso (ACLs): restringir el tráfico del puerto RDP (TCP 3389) únicamente a direcciones IP autorizadas o mediante túneles VPN.
REFERENCIAS
[1] Microsoft Security Response Center — “CVE-2026-21533 – Windows Remote Desktop Services Elevation of Privilege Vulnerability”. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21533
[2] Cyber Security News — “Windows Remote Desktop Services 0-Day Vulnerability Exploited in the Wild”. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21533
[3] MITRE ATT&CK — “T1068 – Exploitation for Privilege Escalation”. https://attack.mitre.org/techniques/T1068/