← back
CVE-2025-21391highunder attackCWE-59

Windows Storage Elevation of Privilege Vulnerability

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.1epss 2.3%
from disclosure to weapon
Published on NVDFeb 11
CISA KEVFeb 11
exploitation probability
2.3%top 18% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2025-03-04

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de elevação de privilégio local no componente Windows Storage, causada por uma vulnerabilidade de link following (CWE-59). Um atacante com acesso local e privilégios baixos pode abusar de um processo com privilégios mais altos que segue links simbólicos ou junctions sem validação adequada, conseguindo deletar arquivos arbitrários e, com isso, elevar privilégios ou causar negação de serviço. Está no catálogo KEV da CISA com exploração confirmada, o que eleva sua prioridade de correção mesmo com CVSS moderado (7.1) e EPSS baixo (0.023).

Technical detail

A vulnerabilidade está classificada como CWE-59 (Improper Link Resolution Before File Access, ou 'link following'). O padrão desse tipo de falha é um processo do sistema — nesse caso ligado ao componente Windows Storage — que executa operações de arquivo (geralmente exclusão ou modificação) em um caminho controlado por um usuário de baixo privilégio, sem verificar se esse caminho é, na verdade, um link simbólico, junction ou reparse point apontando para um alvo diferente do esperado.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que a exploração é local, de baixa complexidade, exige privilégio baixo (PR:L) e não requer interação do usuário. O impacto é C:N/I:H/A:H — sem violação de confidencialidade, mas com alto impacto em integridade e disponibilidade, consistente com a descrição do CISA de que a falha 'permite deletar dados, incluindo dados que resultam em indisponibilidade do serviço'.

O mecanismo típico de exploração de link following em Windows envolve criar uma junction ou symlink em um diretório sob controle do atacante, posicionado de forma que o processo privilegiado do Windows Storage, ao operar sobre um caminho esperado, siga o link e acabe atuando sobre um arquivo ou diretório fora do escopo pretendido — por exemplo, um arquivo protegido do sistema. O detalhe exato de qual operação de storage é abusada (limpeza de cache, montagem, desfragmentação, etc.) não foi divulgado publicamente pela Microsoft nas fontes disponíveis.

O conjunto de sistemas afetados abrange desde Windows 10 versão 1507 até Windows 11 23H2, sugerindo que o componente vulnerável existe há várias gerações do sistema, e não é uma regressão recente.

How it’s exploited

A exploração exige acesso local à máquina com privilégio baixo (PR:L) — não é uma falha remota. Isso normalmente significa uma conta de usuário padrão, sem privilégios administrativos, já autenticada no sistema (interativamente ou via RDP/sessão local). Não há indicação de que a falha seja explorável remotamente sem essa condição de acesso prévio.

O fluxo de ataque característico de vulnerabilidades de link following é: o atacante prepara um link simbólico ou junction em um local que será posteriormente acessado por um processo privilegiado do Windows Storage, e então aciona a operação vulnerável (por exemplo, uma rotina de manutenção ou limpeza que roda com privilégios elevados). Quando o processo segue o link ao invés de operar sobre o caminho real esperado, o atacante consegue que arquivos ou diretórios arbitrários sejam deletados com privilégio elevado, resultado que pode ser usado tanto para negar serviço (apagando arquivos críticos do sistema) quanto como primitiva para escalar privilégios em conjunto com outras técnicas.

A CISA confirma exploração ativa no catálogo KEV (adicionado em 2025-02-11, prazo de correção 2025-03-04), mas classifica como 'Unknown' o uso em campanhas de ransomware. Não há detalhes públicos sobre o ator ou campanha responsável pela exploração observada; a métrica CVSS traz E:F (exploit funcional existe) e RC:C (relatório confirmado), reforçando que existe código de exploração funcional, ainda que não haja um proof-of-concept público amplamente divulgado nas fontes consultadas.

Versions

Affected
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 22H2; Windows 11 version 22H3; Windows 11 Version 23H2 (faixa exata de builds/KBs por SKU não detalhada nas fontes consultadas — consultar o advisory MSRC para a tabela completa).
Fixed in
Não especificado nas fontes consultadas. A correção é distribuída via atualização de segurança do Windows Update; os números de KB/build específicos por versão devem ser confirmados no advisory oficial do MSRC (link nas fontes).

How to protect

A mitigação recomendada pela Microsoft é aplicar a atualização de segurança correspondente via Windows Update. As fontes disponíveis não especificam o número de KB ou build exato para cada versão do Windows afetada (de 1507 a 11 23H2) — para identificar a atualização correta para cada versão específica, é necessário consultar diretamente o advisory do MSRC (link nas fontes), que lista os KBs por SKU e arquitetura.

A CISA orienta, na ausência de patch aplicável, 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto' — orientação genérica que, na prática, para esta CVE específica, significa priorizar o patch já que não há um workaround de configuração documentado publicamente nas fontes consultadas. Como a falha exige acesso local prévio, controles compensatórios genéricos como restringir contas de usuário padrão, aplicar least privilege e monitorar criação de junctions/symlinks em diretórios sensíveis reduzem a superfície, mas não eliminam a vulnerabilidade em si.

Não há informação nas fontes sobre desativar algum serviço específico do Windows Storage como mitigação viável — fazer isso sem orientação oficial pode quebrar funcionalidades do sistema sem garantia de fechar o vetor de exploração.

How to detect

Não há assinatura pública conhecida ou indicador de comprometimento documentado nas fontes consultadas para esta CVE. Como se trata de exploração local via link following, sinais a observar incluem criação anômala de junctions/symlinks por contas de usuário padrão em diretórios associados a operações de storage/manutenção do sistema, e exclusões inesperadas de arquivos de sistema por processos privilegiados imediatamente após atividade de um usuário de baixo privilégio. Na ausência de detalhes técnicos publicados sobre o componente exato explorado, não é possível apontar um log ou evento específico do Windows como indicador confiável.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Windows Storage Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H/E:F/RL:O/RC:C