Un análisis técnico detalla una técnica de explotación en Windows que aprovecha un registro colgante de objetos COM para realizar una escalada de privilegios. El problema radica en la referencia incompleta del objeto COM CrossDevice, que carece de su ejecutable de servidor correspondiente. Aunque Microsoft corrigió parcialmente esta vulnerabilidad mediante el CVE-2026-50343, el registro colgante sigue activo y permite la ejecución de código arbitrario en procesos privilegiados.
La técnica se basa en el abuso del marshaling personalizado de COM. Al enviar un OBJREF personalizado a un servicio COM privilegiado, el runtime de COM carga la DLL maliciosa en la memoria y ejecuta el código asociado, permitiendo la escalada de privilegios. Microsoft implementó mitigaciones, como la desactivación del marshaling personalizado mediante la propiedad COMGLB_UNMARSHALING_POLICY_STRONG, para prevenir este riesgo. Sin embargo, la técnica persiste si se identifica un servicio COM que no tiene activada esta protección. El artículo identifica al 'Shell Create Object Handler' como un objetivo viable, ya que, aunque no es instanciable directamente, puede iniciarse a través de una tarea programada accesible para usuarios normales. Este enfoque permite a un atacante crear un objeto COM malicioso que se ejecuta con privilegios de sistema, demostrando la persistencia de la vulnerabilidad a pesar de las correcciones parciales.
