Windows Update Medic Service Elevation of Privilege Vulnerability
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha de elevação de privilégio local no Windows Update Medic Service (WaaSMedicSvc), um serviço que roda como SYSTEM e existe justamente para reparar/restaurar componentes do Windows Update mesmo quando o usuário ou uma política os desabilita. Um processo com privilégios baixos pode abusar do serviço para executar código com privilégios de SYSTEM. Importa porque a Microsoft confirmou exploração ativa antes da correção e a CISA a incluiu no catálogo KEV — não é uma falha teórica.
Technical detail
O Windows Update Medic Service foi introduzido para permitir que o Windows Update se auto-repare mesmo que o serviço tenha sido corrompido, desabilitado ou bloqueado por configuração — por design ele ignora certas restrições de política justamente para poder se recuperar. Essa característica de projeto é a raiz do problema: como o serviço precisa operar com privilégios elevados e manipular arquivos/configurações do sistema para 'curar' o Update, uma falha no controle de quem pode acionar ou influenciar essas operações abre caminho para elevação de privilégio (EoP).
A Microsoft não publicou detalhes técnicos do mecanismo exato de exploração no advisory (é a prática padrão do MSRC para EoPs em serviços do Windows), então o CWE específico e o ponto exato no código não são públicos. O que se sabe pelo vetor CVSS é: ataque local (AV:L), sem necessidade de interação do usuário (UI:N), complexidade de ataque baixa (AC:L), mas requer privilégios baixos previamente concedidos (PR:L) — ou seja, o atacante já precisa ter uma sessão local autenticada, ainda que com conta de usuário comum, antes de abusar do serviço.
O impacto é total: confidencialidade, integridade e disponibilidade classificadas como altas (C:H/I:H/A:H), consistente com execução de código arbitrário como SYSTEM a partir de um contexto de usuário padrão.
How it’s exploited
O vetor exige acesso local prévio à máquina — não é exploração remota. Um atacante precisa primeiro obter uma sessão com credenciais de usuário comum (via phishing, malware, credencial roubada, ou acesso físico) e então abusar do Windows Update Medic Service para escalar de usuário padrão a SYSTEM. Isso encaixa no padrão típico de campanhas que combinam um vetor de acesso inicial (ex.: documento malicioso, exploit de outra falha) com esta EoP como segundo estágio, para consolidar controle total da máquina.
A métrica CVSS registra E:F (exploit funcional disponível) e RC:C (relatório confirmado), e a CISA confirmou exploração ativa ao incluir a falha no catálogo KEV em novembro de 2021, com prazo de correção definido para 2021-11-17. A CISA não detalha se houve associação com ransomware ('Known To Be Used in Ransomware Campaigns: Unknown' no registro do KEV).
O resultado final da exploração é execução de código arbitrário com privilégios de SYSTEM a partir de um processo com privilégios de usuário comum — controle total do host local, incluindo desativação de defesas, persistência e movimento lateral a partir dali.
Versions
How to protect
A correção é aplicar as atualizações de segurança da Microsoft para as versões afetadas do Windows 10 e Windows Server listadas no advisory do MSRC. A publicação da CVE em 12 de agosto de 2021 coincide com o ciclo de Patch Tuesday daquele mês, mas o advisory oficial (portal MSRC) é a fonte que deve ser consultada para o KB exato de cada versão de build — não reproduzimos aqui um número de KB porque não foi confirmado nas fontes consultadas.
Não há paliativo de configuração conhecido e documentado publicamente para essa falha específica: como o Windows Update Medic Service existe justamente para contornar bloqueios e restrições impostas ao Windows Update, desabilitar o serviço via políticas de grupo não é uma mitigação confiável — é parte do design do serviço resistir a esse tipo de desativação, e tentar bloqueá-lo pode quebrar a funcionalidade de reparo do Update sem necessariamente eliminar o vetor de exploração.
O controle compensatório real, na ausência do patch, é reduzir a superfície de acesso local: impedir que usuários não confiáveis tenham sessão interativa na máquina, aplicar princípio de menor privilégio para contas locais, e priorizar a aplicação da atualização dado que a CISA exige correção obrigatória para agências federais dos EUA (referência para qualquer organização quanto à urgência real do problema).
How to detect
Não há assinatura pública ou IOC confiável divulgado para detectar tentativas de exploração dessa CVE especificamente — a Microsoft não detalhou o mecanismo técnico, e não encontramos writeup de pesquisador com indicadores de comprometimento associados. Como orientação geral, monitore execução anômala ou criação de processos filhos inesperados a partir do Windows Update Medic Service (serviço WaaSMedicSvc) e do executável associado, especialmente quando iniciados por contas de usuário sem privilégios administrativos, e correlacione com elevação inesperada de token de processo (de usuário padrão para SYSTEM) em hosts sem a atualização de agosto de 2021 ou posterior instalada.