← back
CVE-2025-62215highunder attackCWE-362CWE-415

Windows Kernel Elevation of Privilege Vulnerability

73Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 7epss 6.0%
from disclosure to weapon3 days
Published on NVDNov 11
1st PoC+3d
CISA KEV+1d
exploitation probability
6.0%top 7% of all CVEs
observed exploitation
yesCISA + VulnCheck
12 public exploit(s)
Action required by CISAfederal deadline: 2025-12-03

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Vulnerabilidade de condição de corrida (CWE-362) no kernel do Windows que permite a um atacante local, já autenticado com privilégios baixos, escalar para SYSTEM. Está no catálogo KEV da CISA com exploração confirmada em ambiente real desde novembro de 2025, o que pesa mais do que o CVSS 7.0 sugere — é o tipo de falha usada como segundo estágio depois de um acesso inicial via outro vetor. Não é um vetor remoto: exige que o atacante já esteja executando código na máquina.

Technical detail

A falha é uma condição de corrida clássica (CWE-362): dois fluxos de execução no kernel acessam um recurso compartilhado sem sincronização adequada (ausência ou falha de lock/mutex no ponto certo). Quando o atacante consegue intercalar operações concorrentes na janela de tempo certa, o kernel passa a operar sobre um estado inconsistente — padrão que costuma abrir caminho para use-after-free ou corrupção de estrutura de dados que o kernel trata como confiável.

O vetor CVSS (AV:L/AC:H/PR:L/UI:N) descreve o perfil: acesso local, privilégio baixo já necessário, nenhuma interação de usuário adicional, mas complexidade de ataque alta — reflexo direto da natureza probabilística de ganhar uma corrida de threads, o que geralmente exige repetição de tentativas e, em muitos casos dessa classe, técnicas de manipulação de heap para tornar a exploração mais confiável.

As fontes disponíveis (advisory MSRC e catálogo KEV) não detalham publicamente qual subsistema específico do kernel (driver, syscall ou estrutura de objeto) contém a falha. O CISA KEV confirma apenas a classificação CWE-362 e o impacto de escalonamento até SYSTEM; não há, no material consultado, indicação do componente exato ou do caminho de código.

How it’s exploited

Pré-requisito real: o atacante já precisa ter acesso local autenticado com privilégios baixos (PR:L) na máquina alvo — não é uma falha explorável remotamente nem por um usuário anônimo. Não há necessidade de interação de outro usuário (UI:N), mas a complexidade de ataque é alta (AC:H): ganhar a corrida de forma confiável tende a exigir múltiplas execuções ou manipulação prévia de estado de memória.

A CISA confirma exploração ativa em ambiente real (entrada no KEV desde 2025-11-12, prazo de correção 2025-12-03 sob BOD 22-01), embora o campo 'usada em campanhas de ransomware' esteja marcado como desconhecido. Existe PoC pública circulando, o que amplia o risco de exploração oportunista por qualquer ator que já tenha obtido um ponto de apoio inicial no sistema — típico cenário pós-comprometimento ou de escalonamento por insider.

O resultado final de exploração bem-sucedida é execução de código com privilégios SYSTEM, ou seja, controle total do host — o que na prática destrói qualquer segmentação de privilégio que dependia de o atacante permanecer como usuário padrão.

Versions

Affected
Microsoft Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 Version 22H3; Windows 11 Version 23H2; Windows 11 Version 24H2; Windows 11 Version 25H2; Windows Server 2019 — conforme listado pelo fornecedor.

How to protect

A correção deve vir da atualização de segurança correspondente publicada pela Microsoft para os sistemas listados (Windows 10 1809/21H2/22H2, Windows 11 22H3/23H2/24H2/25H2, Windows Server 2019). O material consultado não traz o número de KB ou build específico da correção — é necessário verificar diretamente o advisory do MSRC para a versão exata em uso antes de considerar o ambiente corrigido.

Não há, nas fontes disponíveis, mitigação de configuração ou workaround publicado pelo fornecedor para quem não pode atualizar imediatamente. Como controle compensatório real, resta reduzir a superfície de ataque local: restringir quem tem logon interativo/console em hosts críticos, já que a exploração depende de execução prévia de código no sistema, e monitorar contas com privilégios baixos que não deveriam gerar comportamento de escalonamento.

Para organizações sob BOD 22-01, o prazo definido pela CISA é 2025-12-03. Vale reforçar o que não funciona: como é falha de sincronização no kernel, não há mitigação via reforço de permissão de arquivo, ACL de registro ou desabilitação de serviço que neutralize a condição de corrida em si — só o patch corrige a lógica de sincronização.

How to detect

As fontes consultadas não trazem indicador de comprometimento público, assinatura de EDR ou padrão de log específico para esta CVE. Como é exploração local pós-acesso, sinais indiretos a observar incluem: escalonamento de privilégio anômalo de um processo/usuário sem histórico administrativo, crashes ou reinícios inesperados de processos do kernel (possível efeito colateral de tentativas de corrida falhas), e alertas de EDR para técnicas de manipulação de heap ou use-after-free em contexto de kernel. Nenhum desses sinais é exclusivo desta CVE — não há, no material disponível, assinatura confiável e específica publicada.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Concurrent execution using shared resource with improper synchronization ('race condition') in Windows Kernel allows an authorized attacker to elevate privileges locally.
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.