← back
CVE-2024-38080highunder attackCWE-190

Windows Hyper-V Elevation of Privilege Vulnerability

73Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 7.8epss 7.1%
from disclosure to weapon54 days
Published on NVDJul 9
1st PoC+54d
CISA KEVJul 9
exploitation probability
7.1%top 6% of all CVEs
observed exploitation
yesCISA + VulnCheck
2 public exploit(s)
Action required by CISAfederal deadline: 2024-07-30

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de elevação de privilégio no Hyper-V do Windows que permite a um atacante local com permissões de usuário comum obter privilégios de SYSTEM. Está no catálogo KEV da CISA com exploração confirmada e existe PoC pública, o que eleva o risco prático mesmo com CVSS 'apenas' 7.8 e EPSS baixo (0,07) — o vetor é local, então não serve para comprometimento remoto direto, mas é uma peça valiosa em cadeias de ataque pós-acesso inicial.

Technical detail

A vulnerabilidade é classificada como CWE-190 (Integer Overflow or Wraparound), ocorrendo em algum componente do Hyper-V responsável por operações de virtualização. Um overflow de inteiro nesse contexto tipicamente corrompe cálculos de tamanho ou offset usados internamente pelo hypervisor, abrindo caminho para corrupção de memória que o atacante pode transformar em execução de código ou manipulação de estruturas privilegiadas.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que a exploração exige acesso local à máquina e privilégios baixos (usuário autenticado comum), mas não exige interação do usuário nem configuração especial além de o Hyper-V estar habilitado — o que é o caso padrão em Windows Server 2022 com o papel de Hyper-V ativo e em algumas instalações de Windows 11 com virtualização/VBS habilitada.

As fontes públicas disponíveis (MSRC e CISA) não detalham o binário ou driver exato afetado dentro da pilha do Hyper-V, nem o caminho de código específico onde o overflow ocorre. Essa granularidade técnica não está presente nas fontes lidas — qualquer afirmação sobre o componente exato (vmswitch, VID.sys, integration services etc.) seria especulação e por isso não é apresentada aqui.

How it’s exploited

A CISA descreve o mecanismo de forma direta: um atacante local com permissões de usuário comum consegue escalar para privilégios SYSTEM. Isso pressupõe que o atacante já tenha uma sessão autenticada na máquina — via acesso físico, RDP, ou como resultado de um comprometimento anterior (malware, phishing com execução de código) — e então usa a falha no Hyper-V como segundo estágio para sair do contexto de usuário limitado.

Existe PoC pública, o que reduz a barreira de reprodução para qualquer atacante com acesso ao código, e a CISA confirma exploração ativa no mundo real (motivo da inclusão no KEV). A explicação de "Known To Be Used in Ransomware Campaigns" está marcada como "Unknown" pela CISA, então não há confirmação de que grupos de ransomware a usem especificamente, mas seu perfil — EoP local pós-comprometimento — é exatamente o tipo de falha que operadores de ransomware buscam para consolidar privilégios antes de mover lateralmente ou implantar payloads.

O resultado final da exploração é controle SYSTEM na máquina afetada, ou seja, controle total do host, incluindo acesso a credenciais em memória, desativação de defesas e persistência.

Versions

Affected
Microsoft Windows 11 version 21H2; Windows 11 version 22H2; Windows 11 version 22H3; Windows 11 version 23H2; Windows Server 2022; Windows Server 2022, 23H2 Edition (Server Core installation).
Fixed in
Corrigida pela atualização de segurança de julho de 2024 da Microsoft (Patch Tuesday). Os números exatos de KB/build por versão não constam nas fontes lidas para esta página — consultar o advisory do MSRC (link nas fontes) para a atualização correta de cada edição antes de aplicar.

How to protect

A CISA determinou prazo de correção até 2024-07-30 para agências federais dos EUA, o que sinaliza a gravidade prática apesar do CVSS moderado. A ação recomendada oficialmente é aplicar as atualizações do fornecedor conforme o advisory da Microsoft (MSRC) — o boletim de julho de 2024 do Patch Tuesday cobre esta CVE.

As fontes lidas não trazem os números de build ou KB específicos por versão (Windows 11 21H2/22H2/23H2, Windows Server 2022 e sua edição 23H2 Core), portanto não é seguro afirmar aqui qual KB exato resolve cada versão — isso deve ser confirmado diretamente na página do MSRC para a CVE antes de fechar o ciclo de patch.

Como paliativo quando a atualização não pode ser aplicada imediatamente, a única alternativa listada pela CISA é descontinuar o uso do produto/recurso caso não haja mitigação disponível — não há flag de configuração ou workaround documentado nas fontes consultadas. Restringir o acesso local (RDP, contas de usuário comuns, acesso físico) reduz a superfície de ataque mas não elimina a vulnerabilidade em si, já que o pré-requisito é apenas uma sessão de usuário autenticado.

How to detect

Nenhuma das fontes consultadas (CISA KEV, MSRC) detalha assinaturas, eventos de log ou indicadores de exploração específicos para esta CVE. Como é uma falha local de elevação de privilégio via integer overflow no Hyper-V, sinais prováveis incluiriam crashes ou comportamento anômalo em processos/serviços do Hyper-V (Event Viewer, logs Hyper-V-Worker) correlacionados com atividade suspeita de um usuário de baixo privilégio, mas isso não é confirmado por fonte oficial — trate como hipótese de investigação, não como IOC validado.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Windows Hyper-V Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.