Investigadores de Califio publican el análisis técnico de Dark Elevator, una vulnerabilidad de escalada de privilegios locales (LPE) en Windows 11 que permite a un usuario sin privilegios obtener una consola interactiva de NT AUTHORITY\SYSTEM. El fallo, registrado como CVE-2026-50343, fue notificado a Microsoft el 20 de mayo de 2026 y corregido el 14 de julio de ese mismo año, y afecta a la build 10.0.26200.8457.
El exploit encadena dos debilidades puramente lógicas, sin corrupción de memoria del kernel, por lo que funciona de forma determinística. La primera reside en la clave de registro StaticPluginMap, ubicada en HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State, que cualquier usuario estándar puede escribir y que InstallService —el servicio SYSTEM responsable de la instalación de aplicaciones— consulta para decidir qué complemento COM cargar. La segunda aprovecha una clase COM incluida de serie en Windows, CrossDevice ({E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}), cuyo DLL InprocServer32 apunta a una ruta bajo %PROGRAMDATA% (C:\ProgramData) en la que un usuario sin privilegios puede plantar un archivo malicioso. La combinación permite que InstallService cargue el DLL del atacante dentro de svchost.exe ejecutándose como SYSTEM, abriendo la puerta a instalar servicios, crear cuentas privilegiadas, manipular el estado del equipo y mantener persistencia.
El artículo entra en el desmontaje de InstallServiceControl::CreateInstallServiceWork y PluginHelpers::ActivatePlugin, describe los tres pasos del ataque (apuntar el mapa a un CLSID, colocar el DLL en ProgramData y activar el complemento) y confirma que no requiere derechos de administrador, consentimiento de UAC, reinicio ni permisos de control sobre el servicio.
