Un objeto mal identificado convierte el código del sistema en una fuente de graves problemas.

Un archivo en la nube en Windows parece un documento habitual en el disco, pero detrás de esa transparencia opera código con privilegios del núcleo. Cisco Talos describió la vulnerabilidad CVE-2026-80093 en el controlador mini filtro de archivos en la nube de Windows, que atiende los marcadores de archivos en la nube, la sincronización y la descarga de archivos bajo demanda.
El problema está en cldflt.sys, el mini filtro del sistema de archivos. El componente ayuda a la función Archivos a pedido de OneDrive y a otros clientes de sincronización a mostrar archivos que aún no existen físicamente en el disco local y luego cargar el contenido cuando se accede. El controlador está integrado en la pila de archivos de Windows y se ejecuta en modo de núcleo, por lo que el error ocurre dentro de un contexto del sistema con privilegios.
Talos relaciona CVE-2026-80093 con una confusión de tipos durante el procesamiento concurrente de dos operaciones. Un hilo recorre la lista de solicitudes, mientras que otro coloca temporalmente en esa misma lista una estructura auxiliar desde la pila. El primer hilo la toma por un objeto de solicitud completo, calcula una dirección incorrecta y luego accede a campos de un objeto que en realidad no existe.
En una prueba de laboratorio ese escenario provocó un bloqueo del núcleo de Windows. Talos señala que si se puede manipular los campos falsos, la vulnerabilidad podría ofrecer un primitivo de escritura en la memoria del núcleo. Para explotarla se requiere acceso local con bajos privilegios y una aplicación especialmente preparada que registre un proveedor en la nube, cree un archivo de marcador de posición y llame a una secuencia determinada de la API del filtro en la nube.
Talos evaluó el problema en 8,8 puntos según CVSS 3.1 y considera la complejidad del ataque baja. Microsoft clasificó el mismo identificador como una elevación local de privilegios y le asignó 7,0 puntos según CVSS 3.1, indicando una complejidad alta. Incluso difieren al describir la causa: Talos habla de confusión de tipos, mientras que la nota de Microsoft atribuye CVE-2026-80093 a un uso después de liberación.
Son vulnerables varias generaciones de Windows 10 y Windows 11, así como Windows Server 2019, 2022 y 2025. Talos examinó específicamente las versiones del controlador 10.0.26100.8457 y 10.0.26100.8655. Para cldflt.sys problemas semejantes no fueron una sorpresa: en mayo de 2026 apareció para ese mismo componente la explotación MiniPlasma, que permitía elevar privilegios a SYSTEM en Windows 11 vigente en ese momento.
Microsoft recibió información sobre CVE-2026-80093 el 12 de junio y corrigió la vulnerabilidad el 8 de septiembre, antes de la publicación del análisis detallado de Talos. La corrección formó parte del lanzamiento récord de septiembre, que cerró 966 problemas de Windows y otros productos. Para Windows 11 24H2 y 25H2 el código actualizado se distribuyó como parte de KB5124008 con las compilaciones 26100.9445 y 26200.9445.