← back
CVE-2021-36934highunder attack

Windows Elevation of Privilege Vulnerability

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA, has a working public exploit and 1 threat group(s) use it.

ssvc Actcvss 7.8epss 67%
from disclosure to weapon0 days
Published on NVDJul 22
1st PoCAug 9
metasploitJul 20
CISA KEV+203d
exploitation probability
67%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 group(s)46 public exploit(s)
Who exploits it1

Groups known to exploit this vulnerability (MITRE ATT&CK attribution).

Action required by CISAfederal deadline: 2022-02-24

Apply updates per vendor instructions.

Summary

Falha de controle de acesso (ACL excessivamente permissiva) que permite a qualquer usuário local não privilegiado ler os hives de registro do Windows — incluindo o SAM — via cópias VSS shadow do disco de sistema, e escalar para SYSTEM. Ficou conhecida como HiveNightmare/SeriousSAM e afeta várias versões do Windows 10 (1809 a 21H1) porque o grupo BUILTIN\Users recebeu permissão de leitura/execução em %windir%\system32\config. É crítica porque não exige exploit de memória nem bug de código: é apenas uma permissão errada, fácil de verificar e de abusar.

Technical detail

O problema (CWE-1220, granularidade insuficiente de controle de acesso) está nas ACLs de arquivos em %windir%\system32\config — diretório que contém os hives SAM, SYSTEM e SECURITY. Em builds afetadas, o grupo BUILTIN\Users tem permissão RX (leitura e execução) herdada nesses arquivos, quando deveria ser restrito a Administradores e SYSTEM. O bug foi introduzido, segundo pesquisadores, por uma mudança relacionada à proteção do sistema/System Restore em builds do Windows 10 a partir da 1809.

Normalmente esses hives estão bloqueados em uso pelo processo do kernel enquanto o sistema roda, o que impediria leitura direta mesmo com a ACL frouxa. O vetor real de exploração passa pelas cópias de sombra do Volume Shadow Copy Service (VSS): se existir ao menos uma shadow copy do volume do sistema, uma cópia estática dos hives fica acessível através do caminho \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopyN\Windows\System32\config\, sem o lock do processo ativo, herdando a mesma ACL permissiva do diretório original.

Com leitura desses hives, um atacante local obtém: hashes de senha de contas locais (SAM), chaves DPAPI da máquina (permitindo descriptografar chaves privadas de usuários armazenadas no perfil) e a conta de máquina do computador (utilizável em ataque de silver ticket contra Kerberos). Nenhuma dessas capacidades depende de falha de memória — é leitura de arquivo autorizada por ACL incorreta, o que torna a exploração determinística e sem necessidade de bypass de mitigação de exploração.

How it’s exploited

Pré-requisito central, e frequentemente omitido: o atacante precisa já ter execução de código como usuário autenticado no sistema (AV:L, PR:L) — não é uma falha remota. O segundo pré-requisito, decisivo para explorabilidade, é a existência de pelo menos uma VSS shadow copy do volume de sistema. Shadow copies não são criadas em toda configuração, mas o Windows as cria automaticamente com frequência: discos de sistema maiores que 128 GB combinados com Windows Update ou instalação de um MSI disparam a criação automática de uma shadow copy, o que faz a pré-condição estar presente em uma fatia grande de máquinas reais sem qualquer configuração deliberada.

A verificação de vulnerabilidade é trivial e não requer privilégio: `icacls %windir%\system32\config\sam` mostrando `BUILTIN\Users:(I)(RX)` indica ACL vulnerável; a ausência de shadow copy pode ser checada com `vssadmin list shadows` (privilegiado). Com ambas as condições satisfeitas, o atacante lê os hives via caminho de dispositivo da shadow copy e extrai localmente hash de senha, chaves DPAPI e conta de máquina — sem executar payload contra o kernel, apenas cópia de arquivo.

A vulnerabilidade está no catálogo KEV da CISA (adicionada em 2022-02-10, com exploração confirmada em ambiente real) e existem múltiplas provas de conceito públicas e um módulo Metasploit, reduzindo a complexidade prática de exploração a quase zero para quem já tem uma sessão local, mesmo sem privilégios administrativos.

Versions

Affected
Windows 10 versões 1809, 1909, 2004, 20H2 e 21H1 (edições cliente); a condição de exploração depende da existência de VSS shadow copies do volume de sistema, não presentes em todas as configurações por padrão.
Fixed in
Atualização de segurança de julho de 2021, corrigindo ACLs em novos arquivos — combinada obrigatoriamente com o procedimento manual de KB5005357 (correção de herança de ACL nos arquivos existentes + exclusão de shadow copies) para mitigação completa. O fornecedor não publicou faixa de build específica pós-correção nas fontes consultadas; consulte o boletim MSRC para os KBs exatos aplicáveis a cada versão.

How to protect

A atualização de julho de 2021 corrige as ACLs para arquivos criados a partir da instalação do patch, mas a própria Microsoft afirma explicitamente que instalar o update por si só NÃO mitiga o problema: shadow copies já existentes antes do patch continuam contendo os hives com a ACL antiga e permissiva. É necessário, após aplicar o patch, corrigir a herança de ACL nos arquivos atuais com `icacls %windir%\system32\config\*.* /inheritance:e` e então apagar todas as shadow copies existentes com `vssadmin delete shadows /for=%systemdrive% /Quiet`, confirmando com `vssadmin list shadows`. O procedimento completo está documentado na KB5005357 da Microsoft.

O custo real dessa mitigação: apagar as shadow copies existentes destrói pontos de restauração do System Restore anteriores à correção — funcionalidades que dependem deles deixam de funcionar para o passado, embora novas shadow copies criadas após a correção de ACL já sejam geradas com permissões corretas. Não há mitigação equivalente via configuração de rede ou WAF, porque o vetor é puramente local — controles de segmentação de rede não têm efeito algum aqui; o controle compensatório real, na ausência de patch, é restringir manualmente a ACL do diretório de configuração e eliminar shadow copies órfãs, ou impedir execução de código não confiável por usuários locais.

O mito a evitar: acreditar que "instalei o patch de julho/2021, está resolvido" — sem a etapa manual de exclusão de shadow copies, sistemas que já tinham shadow copy antes da atualização permanecem explorável.

How to detect

Verificação direta de vulnerabilidade: `icacls %windir%\system32\config\sam` executado sem privilégio — saída contendo `BUILTIN\Users:(I)(RX)` indica sistema vulnerável; saída `Access is denied` indica sistema corrigido. Para checar exposição real, `vssadmin list shadows` (requer prompt elevado) revela se existe shadow copy do volume `(C:)` — ausência de shadow copies elimina o vetor de exploração mesmo em sistema com ACL vulnerável.

Não há assinatura de rede, já que o ataque é inteiramente local: não há tráfego a inspecionar. Em nível de host, acesso de leitura a arquivos sob \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy*\Windows\System32\config\ por processos não administrativos é o sinal mais próximo de tentativa de exploração, mas exige auditoria de acesso a objeto habilitada explicitamente nesses caminhos — não é coletado por padrão na maioria dos ambientes.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
<p>An elevation of privilege vulnerability exists because of overly permissive Access Control Lists (ACLs) on multiple system files, including the Security Accounts Manager (SAM) database. An attacker who successfully exploited this vulnerability could run arbitrary code with SYSTEM privileges. An attacker could then install programs; view, change, or delete data; or create new accounts with full user rights.</p> <p>An attacker must have the ability to execute code on a victim system to exploit this vulnerability.</p> <p>After installing this security update, you <em>must</em> manually delete all shadow copies of system files, including the SAM database, to fully mitigate this vulnerabilty. <strong>Simply installing this security update will not fully mitigate this vulnerability.</strong> See <a href="https://support.microsoft.com/topic/1ceaa637-aaa3-4b58-a48b-baf72a2fa9e7">KB5005357- Delete Volume Shadow Copies</a>.</p>
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:T/RC:C
public PoCs found46
githubgithub.com/HuskyHacks/ShadowSteal210githubgithub.com/WiredPulse/Invoke-HiveNightmare35githubgithub.com/romarroca/SeriousSam9githubgithub.com/JoranSlingerland/CVE-2021-369349githubgithub.com/Wh04m1001/VSSCopy8githubgithub.com/exploitblizzard/CVE-2021-369347githubgithub.com/Sp00kySkelet0n/PyNightmare5githubgithub.com/n3tsurge/CVE-2021-369345githubgithub.com/chron1k/oxide_hive3githubgithub.com/Preventions/CVE-2021-369343githubgithub.com/websecnl/CVE-2021-369342githubgithub.com/VertigoRay/CVE-2021-369342githubgithub.com/grishinpv/poc_CVE-2021-369342githubgithub.com/bytesizedalex/CVE-2021-369341githubgithub.com/WiredPulse/Invoke-HiveDreams1githubgithub.com/tda90/CVE-2021-369341githubgithub.com/0x0D1n/CVE-2021-369341githubgithub.com/irissentinel/CVE-2021-369341githubgithub.com/OlivierLaflamme/CVE-2021-36934-export-shadow-volume-POC1githubgithub.com/d4yon/CVE-2021-36934-HiveNightmare-Lab1githubgithub.com/P1rat3R00t/Why-so-Serious-SAM0githubgithub.com/jmaddington/Serious-Sam---CVE-2021-36934-Mitigation-for-Datto-RMM0githubgithub.com/shaktavist/SeriousSam0vulncheckvulncheck.com/xdb/4e3e18687db6unverifiedvulncheckvulncheck.com/xdb/3995834c206aunverifiedvulncheckvulncheck.com/xdb/9a45af3ec16cunverifiedvulncheckvulncheck.com/xdb/f943b266eccdunverifiedvulncheckvulncheck.com/xdb/123ee9082813unverifiedvulncheckvulncheck.com/xdb/591431919857unverifiedvulncheckvulncheck.com/xdb/4ec8f950a8afunverifiedvulncheckvulncheck.com/xdb/078d6f06bd90unverifiedvulncheckvulncheck.com/xdb/f37385744f45unverifiedvulncheckvulncheck.com/xdb/9f954d278217unverifiedvulncheckvulncheck.com/xdb/80999bdcfa69unverifiedvulncheckvulncheck.com/xdb/545fd96d1ad3unverifiedvulncheckvulncheck.com/xdb/7e94de290340unverifiedvulncheckvulncheck.com/xdb/9be67e72e04aunverifiedvulncheckvulncheck.com/xdb/a07f876412e5unverifiedvulncheckvulncheck.com/xdb/b8a3eb621c11unverifiedvulncheckvulncheck.com/xdb/96e9eacb05d6unverifiedvulncheckvulncheck.com/xdb/7a9d2a3f2520unverifiedvulncheckvulncheck.com/xdb/0dfa67c40229unverifiedvulncheckvulncheck.com/xdb/ed07468efcaaunverifiedvulncheckvulncheck.com/xdb/50f81231aee5unverifiedcve_referencepacketstormsecurity.com/files/164006/HiveNightmare-AKA-SeriousSAM.htmlunverifiedvulncheckvulncheck.com/xdb/2a12cca9cfb0unverified
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.