← back
CVE-2021-33771highunder attack

Windows Kernel Elevation of Privilege Vulnerability

56Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 10%
from disclosure to weapon
Published on NVDJul 14
CISA KEV+112d
exploitation probability
10%top 5% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

Falha de elevação de privilégio no kernel do Windows que permite a um atacante já autenticado localmente executar código com privilégios de SYSTEM. A Microsoft não divulgou detalhes técnicos do mecanismo interno, mas a CISA confirma exploração ativa no mundo real, o que justifica a entrada no catálogo KEV mesmo com CVSS moderado (7.8) e vetor estritamente local.

Technical detail

A vulnerabilidade é classificada sob CWE-119 (restrição inadequada de operações dentro dos limites de um buffer de memória), indicando corrupção de memória no kernel do Windows — tipicamente um componente do driver ou subsistema do kernel manipula dados de forma que permite escrita ou leitura fora dos limites esperados de uma estrutura. A Microsoft não publicou, nas fontes disponíveis, qual componente específico do kernel (win32k, ntoskrnl, driver de terceiros, etc.) contém a falha, nem o caminho de código exato.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que o ataque exige acesso local à máquina e privilégios baixos previamente concedidos (PR:L), sem necessidade de interação do usuário. O impacto é total: confidencialidade, integridade e disponibilidade em nível alto (C:H/I:H/A:H), consistente com execução de código arbitrário em contexto de kernel após a exploração da corrupção de memória.

Sem o advisory técnico detalhado da Microsoft nas fontes consultadas, não é possível confirmar se a falha reside em um driver específico, em uma chamada de sistema (syscall) exposta a processos de baixo privilégio, ou em outro componente. Essa lacuna de detalhes técnicos é típica de CVEs de kernel do Windows corrigidas silenciosamente e só detalhadas depois por pesquisadores independentes — nenhuma análise de terceiros foi localizada nas fontes fornecidas para preencher essa lacuna com segurança.

How it’s exploited

A exploração requer que o atacante já possua uma sessão autenticada de baixo privilégio na máquina Windows alvo — não é uma falha explorável remotamente sem acesso prévio. Esse é o pré-requisito central que a manchete 'Elevation of Privilege' pode obscurecer: não é uma falha de execução remota de código, e sim um passo de escalonamento de privilégio local, geralmente usado após comprometimento inicial (phishing, credencial roubada, acesso físico, ou outra vulnerabilidade que já deu um shell de baixo privilégio).

A CISA confirma exploração ativa no mundo real (motivo da inclusão no catálogo KEV), mas as fontes disponíveis não detalham o grupo de ameaça, a campanha ou o contexto de uso — apenas que existe exploração conhecida. O campo 'Known To Be Used in Ransomware Campaigns' no KEV está marcado como 'Unknown', ou seja, não há confirmação pública de uso em ransomware.

Em termos práticos, o cenário de risco típico é pós-exploração: um atacante que já obteve execução de código como usuário padrão usa essa falha para elevar a SYSTEM, obtendo controle total da máquina, possibilidade de desabilitar defesas, extrair credenciais em memória (LSASS) e se mover lateralmente na rede.

Versions

Affected
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 1909; Windows 10 Version 2004; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 8.1 — conforme lista de produtos afetados fornecida, sem números de build específicos disponíveis nas fontes consultadas.
Fixed in
Não apurado com precisão nas fontes disponíveis. A publicação da CVE em 14/07/2021 coincide com o ciclo de atualizações de segurança (Patch Tuesday) da Microsoft daquele mês, mas os números de KB/build corrigidos por versão do Windows não constam no material consultado — consulte o advisory MSRC (portal.msrc.microsoft.com) para os identificadores exatos por versão.

How to protect

A mitigação recomendada pela Microsoft e pela CISA é aplicar a atualização de segurança correspondente. A CISA determinou prazo de correção até 17/11/2021 (Action: 'Apply updates per vendor instructions'), com a vulnerabilidade adicionada ao catálogo KEV em 03/11/2021. Não foram localizadas, nas fontes consultadas, as identificações exatas de build/KB por versão do Windows afetada — para aplicar a correção corretamente é necessário consultar o advisory da Microsoft (MSRC) para obter o número de KB específico de cada versão listada (Windows 10 1507, 1607, 1809, 1909, 2004, 20H2, 21H1 e Windows 8.1).

Não há paliativo de configuração conhecido e documentado que neutralize a falha sem aplicar o patch — como é uma corrupção de memória no kernel, não existe flag de mitigação equivalente a desabilitar um serviço específico, salvo se a Microsoft tiver indicado um workaround no advisory original (não confirmado nas fontes disponíveis). O controle compensatório real, na ausência de patch, é reduzir a superfície de acesso local: restringir quem pode fazer logon interativo ou executar código na máquina, já que a exploração depende de acesso prévio de baixo privilégio.

Não funciona como mitigação: soluções de perímetro (firewall, WAF) são irrelevantes aqui, pois o vetor é estritamente local (AV:L). Segmentação de rede reduz o raio de propagação pós-exploração, mas não impede a escalada de privilégio na máquina já comprometida.

How to detect

Não há assinatura ou indicador de comprometimento público e confiável associado especificamente a esta CVE nas fontes consultadas — a Microsoft não detalhou o componente interno explorado, o que dificulta criar regras de detecção específicas (EDR/SIEM) sem essa informação. Na prática, ambientes devem monitorar por sinais genéricos de escalonamento de privilégio local: criação inesperada de processos com token SYSTEM a partir de processos de usuário padrão, crashes ou comportamento anômalo do kernel (BSOD, eventos no Event Log relacionados a falhas em ntoskrnl ou drivers), e correlacionar com atividade suspeita de pós-exploração (dump de LSASS, criação de contas, desativação de defesas).

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Windows Kernel Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C