← back
CVE-2021-34484highunder attack

Windows User Profile Service Elevation of Privilege Vulnerability

56Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 22%
from disclosure to weapon
Published on NVDAug 12
CISA KEV+231d
exploitation probability
22%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-04-21

Apply updates per vendor instructions.

Summary

Falha de elevação de privilégio local no Windows User Profile Service (ProfSvc), que roda como SYSTEM e manipula diretórios de perfil de usuário durante login/logout. Um atacante com acesso local e privilégio baixo consegue escalar para privilégios mais altos sem interação do usuário. Está no catálogo KEV da CISA — houve exploração confirmada in-the-wild, o que eleva a prioridade de correção mesmo com CVSS moderado (7.8) e vetor puramente local.

Technical detail

A Microsoft classificou a falha como CWE-269 (Improper Privilege Management) no User Profile Service, componente que roda com privilégios de SYSTEM e é responsável por criar, carregar e descarregar perfis de usuário durante o processo de logon/logoff no Windows. O advisory da Microsoft não detalha publicamente o mecanismo interno da falha — nem o texto oficial nem o registro da CISA especificam qual operação exata do serviço é abusada, apenas que ela 'permite escalação de privilégio'.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que a exploração exige acesso local à máquina e algum nível de privilégio já estabelecido (PR:L), mas não interação de outro usuário nem complexidade de ataque elevada. O impacto é total em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H), consistente com escalada até SYSTEM.

Esta CVE faz parte de uma série de vulnerabilidades recorrentes no ProfSvc corrigidas pela Microsoft em anos anteriores e posteriores, ligadas a operações de manipulação de diretórios de perfil executadas com privilégio elevado — mas como o advisory oficial não detalha o mecanismo específico desta CVE, não é possível confirmar aqui se o vetor é idêntico ao de falhas correlatas sem essa confirmação documentada.

How it’s exploited

A exploração requer execução local prévia no sistema alvo com algum nível de privilégio (não é exploração remota nem pré-autenticação zero). Isso limita o cenário de risco a máquinas onde um atacante já obteve um shell de baixo privilégio — via phishing, outra vulnerabilidade, ou acesso físico/RDP com conta limitada — e busca escalar para SYSTEM ou administrador.

A CISA confirma exploração ativa (presença no catálogo KEV desde 2022-03-31, com prazo de correção definido para 2022-04-21), mas não especifica se a exploração observada foi isolada, parte de campanha de ransomware (campo 'Known To Be Used in Ransomware Campaigns' marcado como 'Unknown' pela própria CISA) ou usada em conjunto com outras falhas para movimento lateral.

Não há, nas fontes disponíveis, detalhes sobre complexidade prática do exploit, PoC público confirmado ou ferramentas de exploração conhecidas amplamente distribuídas — apenas a confirmação de uso real registrada pela CISA.

Versions

Affected
Microsoft Windows 10 Versão 1507; Windows 10 Versão 1607; Windows 10 Versão 1809; Windows 10 Versão 1909; Windows 10 Versão 2004; Windows 10 Versão 20H2; Windows 10 Versão 21H1; Windows 7 (conforme lista de produtos afetados do fornecedor). Números de build ou KB específicos não foram apurados nas fontes disponíveis.
Fixed in
Corrigida pelas atualizações de segurança da Microsoft do ciclo Patch Tuesday de agosto de 2021, aplicáveis à versão exata de cada branch listado em versions_affected. Números de KB/build exatos não constam nas fontes apuradas — consultar o Microsoft Security Update Guide para o CVE-2021-34484 antes de aplicar.

How to protect

A recomendação oficial da Microsoft e da CISA é aplicar as atualizações de segurança do Patch Tuesday de agosto de 2021 (data de publicação da CVE) correspondentes à versão exata do Windows em uso. Como não há número de KB ou build específico nas fontes apuradas aqui, o caminho correto é consultar o Microsoft Security Update Guide para o CVE-2021-34484 e aplicar o cumulative update listado para a versão exata do Windows 10 ou Windows 7 em execução — as versões afetadas vão de 1507 a 21H1 no Windows 10, além do Windows 7.

Não existe mitigação de configuração ou controle compensatório documentado nas fontes disponíveis (sem flag de registro, sem workaround oficial da Microsoft citado no advisory). Para ambientes que não podem atualizar imediatamente, o controle real é reduzir a superfície de acesso local: restringir contas com privilégio de logon interativo, monitorar criação de processos privilegiados pelo ProfSvc, e tratar a máquina como comprometida se houver evidência de exploração — já que a essência da falha é elevação de privilégio local, e não há mitigação de rede (firewall/WAF) aplicável a uma falha estritamente local.

A CISA definiu prazo de correção (BOD 22-01) de 2022-04-21 para agências federais dos EUA, reforçando que a correção via patch é a única mitigação validada — não há paliativo declarado como suficiente pelo fornecedor.

How to detect

Não há assinatura de exploração pública nem indicador de comprometimento (IOC) documentado nas fontes apuradas. Como a falha é local e afeta um serviço do sistema (ProfSvc) que atua durante logon/logoff, sinais possíveis a investigar incluem: criação inesperada de processos com token SYSTEM originados a partir de sessões de logon de usuários com baixo privilégio, erros ou eventos anômalos do serviço 'User Profile Service' no Event Log do Windows (Application/System), e escalonamento de privilégio detectado por EDR imediatamente após logon de contas não administrativas. Nenhuma dessas heurísticas é confirmada como sinal confiável específico desta CVE pelas fontes disponíveis.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Windows User Profile Service Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C