Windows NTFS Remote Code Execution Vulnerability
Prioritize patching. It under exploitation confirmed by CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Summary
Falha de heap-based buffer overflow (CWE-122) no driver NTFS do Windows, que permite execução de código local quando o sistema processa uma estrutura de sistema de arquivos malformada. Está no catálogo KEV da CISA como exploração confirmada em ataques reais, mas exige interação do usuário e acesso local — não é um RCE remoto disparado por rede, apesar do nome 'Remote Code Execution' na classificação da Microsoft (nomenclatura padrão da MSRC para qualquer execução de código, não indicação de vetor de rede).
Technical detail
A vulnerabilidade reside no driver do sistema de arquivos NTFS do Windows e é classificada pela Microsoft e pela CISA como CWE-122 (heap-based buffer overflow). O driver aloca um buffer no heap do kernel/sistema e, ao processar determinada estrutura de metadados NTFS, escreve além dos limites desse buffer, corrompendo memória adjacente. O vetor CVSS (AV:L/AC:L/PR:N/UI:R) indica que o ataque é local, de baixa complexidade, não exige privilégios prévios, mas depende de uma ação da vítima — compatível com o padrão de outras vulnerabilidades de NTFS divulgadas na mesma leva de março de 2025, em que o gatilho típico é a montagem ou o processamento de uma imagem de disco ou arquivo com estrutura NTFS corrompida.
O impacto pleno em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H) reflete que a corrupção de heap ocorre em contexto privilegiado do sistema de arquivos, o que teoricamente permite ao atacante obter execução de código com privilégios elevados, não apenas do usuário que disparou a operação.
O texto público disponível (aviso MSRC e entrada no catálogo KEV da CISA) não detalha o caminho de código exato, a função vulnerável nem o formato preciso da estrutura malformada que dispara o overflow — essas informações não foram publicadas em detalhe técnico acessível até o momento desta pesquisa. Qualquer afirmação sobre o mecanismo exato de disparo além do que está confirmado (heap overflow em código de parsing NTFS) seria especulação e não está incluída aqui.
How it’s exploited
A exploração exige acesso local ao sistema (AV:L) e interação do usuário (UI:R) — ou seja, o atacante precisa fazer a vítima executar alguma ação, como abrir, montar ou processar um artefato NTFS malformado (por exemplo, um arquivo, dispositivo removível ou imagem de disco preparados). Não há indicação de que a falha seja explorável remotamente via rede sem essa etapa de interação.
A CISA confirma exploração ativa no mundo real (presença no catálogo KEV desde 11/03/2025, com prazo de mitigação até 01/04/2025 para agências federais dos EUA), mas o catálogo não especifica o ator de ameaça, a campanha nem se há uso em ransomware (campo 'Known To Be Used in Ransomware Campaigns' marcado como 'Unknown'). O vetor CVSS traz E:F (exploit funcional existente) e RC:C (relato confirmado), reforçando que existe código de exploração comprovado, não apenas prova de conceito teórica.
Dado o requisito de interação do usuário e acesso local, o cenário de exploração mais provável é pós-comprometimento inicial (elevação de privilégio local) ou engenharia social para fazer a vítima interagir com um dispositivo/arquivo malicioso — não um ataque de rede não autenticado. Isso reduz o risco em ambientes onde usuários não montam mídia não confiável ou não executam arquivos de origem desconhecida, mas não elimina o risco em endpoints com múltiplos usuários ou pipelines automatizados que processam imagens de disco.
Versions
How to protect
A correção definitiva é aplicar as atualizações de segurança da Microsoft para as versões afetadas de Windows 10 e Windows 11 lançadas no ciclo de Patch Tuesday de março de 2025. O aviso oficial com os números de build e KB específicos por versão está no Update Guide da MSRC (link nas fontes); não há aqui um número de KB confirmado por leitura direta do conteúdo do advisory, então o leitor deve validar o KB exato para sua build específica diretamente no MSRC antes de considerar o sistema corrigido.
Como paliativo, na ausência de patch imediato, restrinja quem pode montar dispositivos de armazenamento externos e processar imagens de disco (VHD/VHDX) ou mídia não confiável nos endpoints expostos, e mantenha least privilege para reduzir o impacto de uma elevação de privilégio local decorrente da exploração. Isso reduz a superfície mas não neutraliza a falha — quem tem acesso local válido e consegue induzir a ação necessária ainda está exposto.
Não há mitigação por configuração de rede ou firewall aplicável, já que o vetor é local (AV:L). Segmentação de rede e WAF não têm efeito sobre esta vulnerabilidade.
How to detect
Não há assinatura pública ou indicador de comprometimento (IOC) detalhado divulgado pela Microsoft ou pela CISA para esta CVE especificamente. Como o gatilho envolve processamento de estrutura NTFS malformada, equipes de SOC podem monitorar crashes ou falhas anômalas do driver NTFS/kernel (BSODs recorrentes, eventos de falha no Event Log relacionados a ntfs.sys), tentativas de montagem de dispositivos de armazenamento ou imagens de disco não usuais, e execução de processos suspeitos imediatamente após montagem de mídia externa. Na ausência de assinatura confirmada publicamente, esses são sinais indiretos, não prova definitiva de exploração.