
Un ataque a Windows 11 mediante memoria RAM puede sortear varias defensas del sistema sin que el atacante necesite acceder físicamente al ordenador. La técnica aprovecha un fallo de protección en el chip de configuración de ciertos módulos DDR4 y DDR5 para alterar la cantidad de memoria que el equipo cree tener instalada.
La investigación fue presentada por expertos de la University of Birmingham y Durham University durante el 2026 USENIX Security Symposium, celebrado en Baltimore. Microsoft recibió el aviso antes de la publicación y ha identificado el problema como CVE-2026-23670.
Los equipos con Secure Boot activado están protegidos frente a la versión actual del ataque. También conviene instalar las últimas actualizaciones acumulativas de Windows 10 y Windows 11 y activar la protección contra escritura de la memoria cuando el fabricante lo permita.
Cómo funciona el ataque contra la memoria
Algunos módulos de memoria incorporan un chip que comunica al sistema cuánta RAM hay instalada. En los productos afectados, ese componente no está protegido contra escrituras realizadas desde software. Un programa puede modificar sus datos para hacer creer a Windows que el ordenador dispone del doble de memoria física.
Las direcciones de memoria adicionales no corresponden a RAM nueva. Funcionan como alias de ubicaciones reales, lo que abre la puerta a leer o modificar zonas que deberían estar aisladas y protegidas por Windows y por el procesador. El ataque recibió el nombre de “Download More RAM”.
Qué protecciones puede sortear
Los investigadores demostraron que la técnica puede utilizarse para superar Virtualization-based Security (VBS) y Hypervisor-Enforced Code Integrity (HVCI). También consiguieron desactivar antivirus y herramientas EDR, volver a habilitar controladores vulnerables bloqueados por su uso en campañas maliciosas y comprometer sistemas corporativos configurados con restricciones.
El alcance también incluye los sistemas antitrampas que funcionan en el núcleo del sistema, un aspecto especialmente relevante para quienes utilizan el ordenador para jugar. Además, el equipo creó un script de un solo clic capaz de encadenar la creación de alias de memoria, el reinicio del equipo y la desactivación del antivirus sin más interacción del usuario.
Qué módulos están afectados y cómo protegerse
La investigación señala que Corsair, G.Skill y ADATA comercializan al menos una línea de memoria para consumidores cuyo chip de configuración carece por completo de protección contra escritura. El material apunta a que estas marcas representan conjuntamente una parte importante del mercado de memoria de alto rendimiento y gaming, aunque no identifica todos los modelos afectados.
- Activa Secure Boot en el equipo. Con esta función habilitada, la versión actual del ataque queda mitigada.
- Instala las actualizaciones acumulativas del Patch Tuesday de agosto de 2026 para Windows 10 o Windows 11.
- Si utilizas módulos compatibles, activa la protección contra escritura desde iCUE de Corsair.
- HWiNFO ofrece una función similar para memorias que no son de Corsair.
- Algunas placas base incluyen opciones de BIOS para impedir modificaciones en estos chips de configuración.
Microsoft ya incorporó mitigaciones en sus actualizaciones de seguridad de abril de 2026. Aun así, mantener el sistema actualizado y revisar las opciones de Secure Boot resulta especialmente importante porque la técnica puede afectar a capas de seguridad que normalmente permanecen activas incluso cuando un programa obtiene permisos elevados.
Qué deben esperar los usuarios
La investigación no implica que todos los ordenadores con Windows 11 estén expuestos: el problema depende de la memoria instalada, de la configuración del equipo y de las protecciones activadas. La prioridad para los usuarios es actualizar Windows, comprobar Secure Boot y aplicar la protección contra escritura disponible para sus módulos o placa base.
Con esas medidas, la versión del ataque descrita queda mitigada en los sistemas compatibles. Los fabricantes de memoria y las herramientas de diagnóstico también están incorporando controles que permiten cerrar el punto débil directamente desde el software.
Encuentra más Software en nuestra sección de Software o suscríbete a Guslok – Guías 100% en YouTube para más contenido.


