← back
CVE-2026-21533highunder attackCWE-269

Windows Remote Desktop Services Elevation of Privilege Vulnerability

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 3.9%
from disclosure to weapon
Published on NVDFeb 10
CISA KEVFeb 10
exploitation probability
3.9%top 10% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2026-03-03

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de gerenciamento inadequado de privilégios (CWE-269) nos Windows Remote Desktop Services que permite a um atacante já autenticado localmente elevar privilégios na máquina, provavelmente para SYSTEM. Está no catálogo KEV da CISA com exploração confirmada em fevereiro de 2026, o que pesa mais que o CVSS 7.8 sugere isoladamente — o vetor exige acesso local prévio, então o risco real depende de quem já tem sessão na máquina (RDP, VDI, terminal server compartilhado).

Technical detail

A Microsoft classifica a falha como 'improper privilege management' dentro do componente Remote Desktop Services, catalogada como CWE-269. O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que o atacante precisa de acesso local com privilégios baixos já estabelecidos — ou seja, uma sessão de usuário padrão, tipicamente via RDP — e não precisa de interação do usuário nem de condições de rede especiais para acionar o bug.

Não há, nas fontes públicas disponíveis até a redação desta página, detalhamento técnico do fornecedor sobre qual rotina interna do RDS falha em validar ou impor corretamente o nível de privilégio de um processo, token ou objeto — o advisory do MSRC não expõe esse detalhe além da frase padrão de que 'um atacante autorizado pode elevar privilégios localmente'. Isso é típico em EoPs do RDS: historicamente essas falhas envolvem manipulação de tokens de sessão, named pipes do RDP, ou serviços auxiliares (como o Session Manager ou componentes de redirecionamento de dispositivo) que rodam com contexto SYSTEM e podem ser abusados por um processo de usuário comum dentro da sessão.

O impacto declarado é confidencialidade, integridade e disponibilidade altas (C:H/I:H/A:H), consistente com escalada completa para controle do sistema local, não apenas leitura de dados.

How it’s exploited

Pré-requisito central: o atacante precisa já ter uma sessão local autenticada na máquina alvo, mesmo que com privilégios baixos. Isso normalmente significa acesso RDP legítimo (credenciais válidas, ainda que de baixo privilégio), acesso via terminal server compartilhado, VDI multiusuário, ou qualquer cenário onde múltiplos usuários com privilégios distintos compartilham o mesmo host Windows. Não é uma falha exposta pela rede sem autenticação prévia — o CVSS deixa isso explícito com AV:L e PR:L.

A CISA confirmou exploração ativa ao incluir a CVE no catálogo KEV em 10/02/2026, com prazo de correção até 03/03/2026 para agências federais dos EUA sob BOD 22-01. O componente E:F/RC:C do vetor CVSS temporal (exploit code maturity: functional; report confidence: confirmed) reforça que existe código de exploração funcional confirmado, não apenas prova de conceito teórica. O EPSS baixo (0.038) reflete que o modelo de scoring de probabilidade de exploração em massa ainda não capturou o peso da exploração direcionada já confirmada — números de EPSS e presença em KEV podem divergir, e aqui a KEV é o sinal mais confiável de risco real.

O resultado final de uma exploração bem-sucedida é elevação de um usuário autenticado de baixo privilégio para controle total do host (SYSTEM ou equivalente), o que é especialmente crítico em ambientes de terminal server multiusuário, onde um usuário comum pode comprometer todo o host e, a partir dele, outros usuários e sessões.

Versions

Affected
Microsoft Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 22H3; Windows 11 Version 23H2; Windows 11 Version 24H2; Windows 11 Version 25H2
Fixed in
As fontes consultadas não especificam o número de KB/build de correção por versão. Consulte o MSRC Update Guide (CVE-2026-21533) para identificar a atualização de segurança correspondente à build exata instalada antes de considerar o sistema corrigido.

How to protect

A ação recomendada é aplicar a atualização de segurança da Microsoft para a versão do Windows em uso, conforme listada no advisory do MSRC (link nas fontes). As fontes consultadas não trazem o número de KB ou build específico de correção para cada versão afetada — antes de considerar o ambiente corrigido, confirme no MSRC Update Guide o KB exato aplicável à sua build (Windows 10 1607/1809/21H2/22H2, Windows 11 22H3/23H2/24H2/25H2).

Se a atualização não puder ser aplicada imediatamente, o controle compensatório mais relevante é reduzir a superfície de exposição: restringir quem tem acesso RDP/Terminal Services à máquina, evitar compartilhamento de hosts entre usuários com níveis de confiança distintos, e aplicar least privilege rigoroso para contas com sessão remota. Isso não elimina a falha, apenas reduz o número de atores capazes de acioná-la, já que o pré-requisito é justamente ter uma sessão local autenticada.

Não existe mitigação via WAF ou controle de borda de rede — a falha não é explorável remotamente sem autenticação prévia, então filtros de perímetro não têm efeito sobre o vetor de ataque. Desabilitar RDP inteiramente elimina a exposição, mas tem custo operacional alto em ambientes que dependem de acesso remoto — avalie caso a caso antes de tratar isso como mitigação padrão.

How to detect

Não há assinatura pública, IOC ou padrão de log confirmado nas fontes consultadas para esta CVE especificamente. Como orientação geral para EoP local em contexto de RDS, vale monitorar Event Logs de Segurança do Windows (eventos de criação de token/processo com elevação inesperada de privilégio a partir de sessões RDP, como EID 4688 com processo pai ligado a serviços do Terminal Services rodando em contexto de usuário padrão, seguido de atividade com token SYSTEM) e correlacionar com sessões RDP simultâneas de baixo privilégio em hosts multiusuário. Isso é heurística geral de defesa, não uma assinatura validada para esta falha específica — trate como ponto de partida, não como detecção confirmada.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Improper privilege management in Windows Remote Desktop allows an authorized attacker to elevate privileges locally.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C