← back
CVE-2025-32701highunder attackCWE-416

Windows Common Log File System Driver Elevation of Privilege Vulnerability

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 1.4%
from disclosure to weapon
Published on NVDMay 13
CISA KEVMay 13
exploitation probability
1.4%top 29% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2025-06-03

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de use-after-free (CWE-416) no driver do Common Log File System (CLFS.sys) do Windows, que permite a um atacante já autenticado localmente elevar privilégios até SYSTEM. O CVSS de 7.8 esconde o dado mais relevante: a exploração já foi confirmada (CISA KEV) e o vetor exige apenas privilégio baixo local, sem interação do usuário — um cenário clássico de segundo estágio pós-comprometimento inicial, não de acesso remoto direto.

Technical detail

CLFS é o subsistema do kernel do Windows responsável por logging transacional usado por diversos componentes do sistema (inclusive NTFS e serviços que dependem de logs estruturados). O driver expõe interfaces via IOCTL acessíveis a processos com privilégio de usuário padrão, e historicamente tem sido terreno fértil para bugs de memória — esta é mais uma de uma série de CVEs de elevação de privilégio no CLFS reportadas nos últimos anos.

A classe da falha é use-after-free: uma estrutura de dados do kernel é liberada (freed) em um caminho de código, mas uma referência a ela permanece acessível e é reutilizada (used) em outro caminho, sem revalidação. Em drivers de kernel, isso costuma ser explorado forçando uma condição de corrida ou uma sequência específica de chamadas de IOCTL que libera o objeto enquanto outra thread ou operação ainda mantém um ponteiro válido para ele, permitindo ao atacante realocar memória controlada no espaço liberado e sequestrar a execução no contexto do kernel.

O Microsoft Security Response Center (MSRC) não publicou, nas fontes disponíveis, detalhes de qual função específica do driver contém o UAF nem o fluxo exato do IOCTL vulnerável — isso é esperado, já que a Microsoft raramente detalha internals de falhas de kernel já exploradas, para não facilitar a criação de exploits adicionais.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) deixa claro os pré-requisitos: acesso local à máquina, com privilégio baixo (PR:L — uma conta de usuário padrão, não anônima), sem necessidade de interação do usuário-vítima. Não é uma falha explorável remotamente por si só.

How it’s exploited

Exploração real exige que o atacante já tenha alguma forma de execução de código no sistema-alvo — via phishing, malware, abuso de outra vulnerabilidade de acesso inicial, ou acesso físico/RDP com credencial de baixo privilégio. A partir daí, o exploit de kernel dispara a condição de use-after-free através de chamadas específicas ao driver CLFS, corrompendo o heap do kernel para conseguir execução de código com privilégios de SYSTEM.

A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV (adicionada em 13/05/2025), mas classifica como 'Unknown' o uso em campanhas de ransomware — ou seja, há evidência de exploração, mas não necessariamente atribuída a operações de ransomware conhecidas, diferindo de outras CVEs de CLFS anteriores que foram associadas a esse tipo de campanha. O campo E:F do CVSS (Exploit Code Maturity: Functional) indica que existe exploit funcional documentado, reforçando que a barreira técnica para reprodução já foi vencida por atores conhecidos.

O resultado final da exploração é escalonamento de privilégio local completo: um atacante com pé-de-porta como usuário padrão passa a operar com privilégios de sistema, podendo desativar defesas, extrair credenciais, instalar backdoors persistentes ou se mover lateralmente na rede.

Versions

Affected
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 Version 22H2; Windows 11 Version 22H3; Windows 11 Version 23H2 (conforme lista de produtos afetados publicada pela Microsoft/MSRC).
Fixed in
A Microsoft publicou atualização corretiva para cada uma das versões listadas via Patch Tuesday de maio de 2025. Os números de build/KB específicos por ramo não constam nas fontes consultadas nesta pesquisa — confirme o KB exato aplicável à build em uso diretamente na página do MSRC para CVE-2025-32701.

How to protect

A mitigação recomendada pela Microsoft é a instalação da atualização de segurança correspondente ao Patch Tuesday de maio de 2025, disponível via Windows Update / WSUS / Microsoft Update Catalog para cada uma das versões afetadas (Windows 10 1507, 1607, 1809, 21H2, 22H2; Windows 11 22H2, 22H3, 23H2). As fontes consultadas não trazem o número de build ou KB exato de correção para cada ramo — para aplicar a atualização correta, consulte diretamente a página do MSRC para esta CVE e confirme o KB associado à build instalada no ambiente.

Não há paliativo de configuração conhecido e documentado que neutralize a falha sem o patch — desativar ou remover o driver CLFS não é uma opção suportada, pois compromete funcionalidades do sistema que dependem dele. Controles compensatórios úteis enquanto o patch não é aplicado incluem: restringir o número de contas com logon interativo/RDP nos hosts expostos, aplicar princípio de menor privilégio para reduzir a superfície de contas que podem servir como ponto de partida (já que PR:L é pré-requisito), e monitorar EDR para comportamento anômalo de drivers de kernel.

A CISA determinou 03/06/2025 como prazo de correção para agências federais civis dos EUA (BOD 22-01) — um indicador de urgência prática mesmo para quem não está sob essa diretiva, dado que a exploração já é confirmada.

How to detect

Não há assinatura de rede a procurar, já que a exploração é inteiramente local, no espaço do kernel. Os sinais mais úteis vêm de telemetria de EDR/kernel: crashes ou comportamento anômalo do driver clfs.sys (BSOD relacionados a CLFS, sobretudo em hosts que não deveriam gerar esse tipo de erro), criação inesperada de processos com token SYSTEM a partir de processos de usuário padrão, e uso de ferramentas de exploração de kernel conhecidas por essa classe de bug.

As fontes consultadas não trazem IOCs, hashes ou assinaturas específicas associadas à exploração desta CVE em particular — a Microsoft e a CISA não publicaram indicadores técnicos públicos de comprometimento para este caso, o que limita a detecção a heurísticas gerais de elevação de privilégio anômala.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Use after free in Windows Common Log File System Driver allows an authorized attacker to elevate privileges locally.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C