Windows Hyper-V Elevation of Privilege Vulnerability
Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Summary
Falha de elevação de privilégio no Hyper-V do Windows que permite a um atacante local com permissões de usuário comum obter privilégios de SYSTEM. Está no catálogo KEV da CISA com exploração confirmada e existe PoC pública, o que eleva o risco prático mesmo com CVSS 'apenas' 7.8 e EPSS baixo (0,07) — o vetor é local, então não serve para comprometimento remoto direto, mas é uma peça valiosa em cadeias de ataque pós-acesso inicial.
Technical detail
A vulnerabilidade é classificada como CWE-190 (Integer Overflow or Wraparound), ocorrendo em algum componente do Hyper-V responsável por operações de virtualização. Um overflow de inteiro nesse contexto tipicamente corrompe cálculos de tamanho ou offset usados internamente pelo hypervisor, abrindo caminho para corrupção de memória que o atacante pode transformar em execução de código ou manipulação de estruturas privilegiadas.
O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que a exploração exige acesso local à máquina e privilégios baixos (usuário autenticado comum), mas não exige interação do usuário nem configuração especial além de o Hyper-V estar habilitado — o que é o caso padrão em Windows Server 2022 com o papel de Hyper-V ativo e em algumas instalações de Windows 11 com virtualização/VBS habilitada.
As fontes públicas disponíveis (MSRC e CISA) não detalham o binário ou driver exato afetado dentro da pilha do Hyper-V, nem o caminho de código específico onde o overflow ocorre. Essa granularidade técnica não está presente nas fontes lidas — qualquer afirmação sobre o componente exato (vmswitch, VID.sys, integration services etc.) seria especulação e por isso não é apresentada aqui.
How it’s exploited
A CISA descreve o mecanismo de forma direta: um atacante local com permissões de usuário comum consegue escalar para privilégios SYSTEM. Isso pressupõe que o atacante já tenha uma sessão autenticada na máquina — via acesso físico, RDP, ou como resultado de um comprometimento anterior (malware, phishing com execução de código) — e então usa a falha no Hyper-V como segundo estágio para sair do contexto de usuário limitado.
Existe PoC pública, o que reduz a barreira de reprodução para qualquer atacante com acesso ao código, e a CISA confirma exploração ativa no mundo real (motivo da inclusão no KEV). A explicação de "Known To Be Used in Ransomware Campaigns" está marcada como "Unknown" pela CISA, então não há confirmação de que grupos de ransomware a usem especificamente, mas seu perfil — EoP local pós-comprometimento — é exatamente o tipo de falha que operadores de ransomware buscam para consolidar privilégios antes de mover lateralmente ou implantar payloads.
O resultado final da exploração é controle SYSTEM na máquina afetada, ou seja, controle total do host, incluindo acesso a credenciais em memória, desativação de defesas e persistência.
Versions
How to protect
A CISA determinou prazo de correção até 2024-07-30 para agências federais dos EUA, o que sinaliza a gravidade prática apesar do CVSS moderado. A ação recomendada oficialmente é aplicar as atualizações do fornecedor conforme o advisory da Microsoft (MSRC) — o boletim de julho de 2024 do Patch Tuesday cobre esta CVE.
As fontes lidas não trazem os números de build ou KB específicos por versão (Windows 11 21H2/22H2/23H2, Windows Server 2022 e sua edição 23H2 Core), portanto não é seguro afirmar aqui qual KB exato resolve cada versão — isso deve ser confirmado diretamente na página do MSRC para a CVE antes de fechar o ciclo de patch.
Como paliativo quando a atualização não pode ser aplicada imediatamente, a única alternativa listada pela CISA é descontinuar o uso do produto/recurso caso não haja mitigação disponível — não há flag de configuração ou workaround documentado nas fontes consultadas. Restringir o acesso local (RDP, contas de usuário comuns, acesso físico) reduz a superfície de ataque mas não elimina a vulnerabilidade em si, já que o pré-requisito é apenas uma sessão de usuário autenticado.
How to detect
Nenhuma das fontes consultadas (CISA KEV, MSRC) detalha assinaturas, eventos de log ou indicadores de exploração específicos para esta CVE. Como é uma falha local de elevação de privilégio via integer overflow no Hyper-V, sinais prováveis incluiriam crashes ou comportamento anômalo em processos/serviços do Hyper-V (Event Viewer, logs Hyper-V-Worker) correlacionados com atividade suspeita de um usuário de baixo privilégio, mas isso não é confirmado por fonte oficial — trate como hipótese de investigação, não como IOC validado.