← back
CVE-2015-6175highunder attack

CVE-2015-6175

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 5.1%
from disclosure to weapon
Published on NVDDec 9
CISA KEV+2359d
exploitation probability
5.1%top 8% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-06-15

Apply updates per vendor instructions.

Summary

Falha de elevação de privilégio local no kernel do Windows 10 (build inicial 'Gold'/RTM e versão 1511), corrigida pela Microsoft em dezembro de 2015 via MS15-135. Está no catálogo KEV da CISA desde maio de 2022, o que confirma exploração ativa documentada apesar de a correção ter quase sete anos — sinal de que a falha continua útil como segundo estágio em cadeias de comprometimento contra Windows 10 legado nunca atualizado.

Technical detail

A CISA classifica a falha como CWE-264 (controle de acesso/privilégios inadequado) no kernel do Windows. O boletim MS15-135 descreve a correção de forma agregada — 'corrigindo como o kernel do Windows e os drivers de fonte do Windows tratam objetos na memória' — porque o mesmo boletim resolve quatro CVEs distintas (CVE-2015-6171, 6173, 6174 e 6175); a Microsoft não publicou um detalhamento técnico exclusivo para o 6175, apenas confirmou o impacto em memória do kernel.

O dado mais relevante da tabela do próprio boletim é que CVE-2015-6175 aparece como 'Not applicable' para Windows Vista, 7, 8, 8.1, Server 2008, Server 2008 R2, Server 2012, Server 2012 R2 e Windows RT — ao contrário das outras três CVEs do mesmo pacote, que afetam esse conjunto todo de sistemas com classificações de EoP ou DoS. Isso indica que o defeito específico do 6175 está em código presente (ou introduzido) apenas nas builds do Windows 10, não nos ramos NT anteriores já corrigidos ou nunca afetados por essa condição.

O vetor CVSS informado (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) descreve uma exploração local, de baixa complexidade técnica, sem exigir privilégios prévios, mas dependente de interação do usuário — consistente com o padrão de EoPs de kernel dessa época, em que o processo malicioso do atacante precisa ser executado pela vítima ou pelo próprio atacante já logado.

How it’s exploited

O pré-requisito real é execução local de uma aplicação especialmente construída pelo atacante — não há vetor remoto. Segundo o próprio texto da Microsoft, 'an attacker logs on to a target system and runs a specially crafted application'. Isso significa que essa CVE não é ponto de entrada; ela é tipicamente o segundo estágio de uma intrusão, usada depois que o atacante já obteve algum tipo de execução de código como usuário padrão (via phishing, outra vulnerabilidade, credenciais comprometidas etc.) e precisa subir de usuário limitado para SYSTEM/kernel.

A presença no catálogo KEV da CISA (adicionada em 25/05/2022, prazo de correção 15/06/2022) confirma exploração documentada em algum momento, mas a entrada da CISA é genérica — não especifica campanha, ator ou malware associado, e não há indicação de uso em ransomware ('Known To Be Used in Ransomware Campaigns: Unknown'). É provável que a inclusão reflita reaproveitamento da falha contra instalações de Windows 10 RTM/1511 nunca atualizadas, comuns em ambientes industriais ou embarcados de longa vida, mas isso não está confirmado nas fontes disponíveis.

Não há prova de conceito pública detalhada nas fontes consultadas, apenas a confirmação de exploração ativa pela CISA e a classificação de severidade 'Important' da Microsoft para elevação de privilégio em Windows 10.

Versions

Affected
Windows 10 for 32-bit Systems e Windows 10 for x64-based Systems (build RTM/'Gold'); Windows 10 Version 1511 for 32-bit Systems e Windows 10 Version 1511 for x64-based Systems. Segundo a tabela oficial do MS15-135, a CVE-2015-6175 é classificada como 'Not applicable' para Windows Vista, Windows 7, Windows 8/8.1, Windows Server 2008/2008 R2/2012/2012 R2 e Windows RT/RT 8.1 — ou seja, é exclusiva das builds de Windows 10 listadas.
Fixed in
KB3116869 corrige Windows 10 RTM/'Gold' (32 e 64 bits), substituindo KB3105213. KB3116900 corrige Windows 10 Version 1511 (32 e 64 bits), substituindo KB3105211. Ambas publicadas via MS15-135 em 8 de dezembro de 2015.

How to protect

A correção oficial é instalar KB3116869 (Windows 10 RTM/'Gold', 32 e 64 bits) ou KB3116900 (Windows 10 versão 1511, 32 e 64 bits), distribuídas junto ao boletim MS15-135 em 8 de dezembro de 2015. Essas atualizações substituíram os pacotes cumulativos anteriores KB3105213 e KB3105211, respectivamente.

Como a falha só se aplica a essas duas builds específicas e antigas do Windows 10 — ambas fora do ciclo de suporte há muito tempo — a mitigação prática hoje não é aplicar um patch isolado (que provavelmente não está mais disponível para download individual), e sim garantir que nenhuma máquina em produção ainda rode build 10240 (RTM) ou 10586 (1511) sem as atualizações cumulativas subsequentes que a sucederam; a via recomendável é atualizar para uma versão do Windows 10 dentro do ciclo de suporte.

Restringir acesso de rede ou usar firewall não mitiga nada aqui, porque o vetor é estritamente local (AV:L) — não existe componente de rede a bloquear. Controles compensatórios reais são allowlisting de aplicações e redução de privilégios de usuários finais, que diminuem a chance de um binário malicioso conseguir ser executado localmente para acionar a falha.

How to detect

Nenhuma das fontes consultadas publica assinatura, IOC ou padrão de log específico para essa CVE. Como se trata de elevação de privilégio local via manipulação de objetos de memória do kernel, os sinais genéricos aplicáveis são: crashes/bugchecks inesperados do kernel após execução de processo de usuário padrão, telemetria de EDR indicando manipulação de token de processo ou escalonamento anômalo para SYSTEM, e execução de binários desconhecidos por contas sem privilégio administrativo pouco antes de atividade privilegiada. Não há forma confiável de atribuir esses sinais especificamente ao CVE-2015-6175 sem uma amostra do exploit ou malware que o utilize.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
The kernel in Microsoft Windows 10 Gold allows local users to gain privileges via a crafted application, aka "Windows Kernel Memory Elevation of Privilege Vulnerability."
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a