← volver
CVE-2018-8406highbajo ataqueransomwareCWE-404

CVE-2018-8406

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.8epss 3.4%
de la publicación al arma
Publicada en NVD15 ago
CISA KEV+1321d
probabilidad de explotación
3.4%top 12% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-04-18

Apply updates per vendor instructions.

Resumen

Falha de elevação de privilégio local no driver DXGKRNL (DirectX Graphics Kernel) do Windows, que gerencia objetos gráficos no kernel. Um processo com privilégios baixos já executando no sistema pode manipular esses objetos para escalar para privilégios de SYSTEM. Está no catálogo KEV da CISA, confirmando exploração ativa observada em campo — não é apenas risco teórico.

Detalle técnico

A vulnerabilidade está no driver DXGKRNL.sys, componente do kernel do Windows responsável por gerenciar objetos gráficos e a interface entre o subsistema DirectX e o hardware de vídeo. Segundo a CISA, a falha é classificada como CWE-404 (Improper Resource Shutdown or Release) — o driver não trata corretamente o ciclo de vida de determinados objetos em memória, o que abre espaço para condições de uso indevido de recursos já liberados ou mal gerenciados dentro do espaço de kernel.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que o ataque é estritamente local: o atacante precisa já ter uma sessão no sistema, com privilégios baixos (PR:L), sem necessidade de interação do usuário e com baixa complexidade de exploração. O impacto é total — confidencialidade, integridade e disponibilidade em nível alto — porque o alvo é o kernel, e uma exploração bem-sucedida normalmente resulta em execução de código com privilégios de SYSTEM.

A Microsoft publicou esta CVE junto com outras três do mesmo Patch Tuesday (CVE-2018-8400, CVE-2018-8401, CVE-2018-8405), todas descritas com o texto quase idêntico sobre manipulação incorreta de objetos em memória no DXGKRNL, mas tratadas como falhas distintas — ou seja, são bugs diferentes na mesma superfície de código, não a mesma falha duplicada.

Cómo se explota

Exploração exige acesso local prévio ao sistema — o atacante já precisa ter conseguido executar código como usuário autenticado com privilégios baixos, tipicamente após um compromisso inicial por outro vetor (phishing, exploração de aplicação, credenciais roubadas). A partir daí, a falha no DXGKRNL é usada como etapa de pós-exploração para elevar privilégios até SYSTEM, contornando controles de isolamento do usuário.

Esse padrão é típico de kits de exploração usados em cadeias de ataque mais amplas: o EoP local raramente é o ponto de entrada, mas sim o componente que transforma um acesso limitado em controle total da máquina. A presença no catálogo KEV da CISA confirma que a exploração em campo é real, mas os detalhes técnicos publicamente disponíveis sobre o exploit específico usado são escassos — os registros consultados (SecurityFocus, SecurityTracker, NVD) não trazem prova de conceito pública nem writeup técnico detalhado do mecanismo exato de corrupção de memória.

A CISA adicionou a CVE ao catálogo apenas em 2022-03-28, quase quatro anos após a publicação original em 2018, o que sugere que a exploração documentada/observada pode estar associada a campanhas ou ferramentas identificadas bem depois do lançamento do patch original — reforçando que sistemas sem atualização continuam sendo alvo válido mesmo anos depois.

Versiones

Afectadas
Windows 10, Windows 10 Servers e Windows Server 2016, nas builds vigentes antes da atualização de segurança de agosto de 2018.
Corregidas en
Corrigida pela atualização cumulativa de segurança da Microsoft referente ao Patch Tuesday de agosto de 2018. Número de KB específico não confirmado nas fontes consultadas — verificar o advisory oficial da Microsoft (MSRC) para a build exata correspondente ao sistema em uso.

Cómo protegerse

A correção veio via atualização cumulativa da Microsoft no Patch Tuesday de agosto de 2018. Não há número de KB confirmado nas fontes consultadas para esta CVE específica — a recomendação do fornecedor e da CISA é aplicar as atualizações de segurança do Windows conforme instruções oficiais da Microsoft para a versão em uso (Windows 10, Windows Server 2016 e as respectivas builds de Windows 10 Servers vigentes em agosto de 2018 e posteriores).

Não existe mitigação de configuração ou paliativo documentado que neutralize a falha sem aplicar o patch — trata-se de um bug de manipulação de memória no kernel, não de uma feature que possa ser desativada. Controles compensatórios reais incluem: reduzir a superfície de contas com acesso local interativo, restringir instalação de drivers/software não confiável, e monitorar por atividade anômala de escalada de privilégio, mas nenhum desses elimina a vulnerabilidade em si.

O prazo definido pela CISA no catálogo KEV para agências federais dos EUA corrigirem foi 2022-04-18 (data de inclusão 2022-03-28), o que serve como referência de urgência para qualquer ambiente que ainda rode versões não corrigidas do Windows afetadas.

Cómo detectar

Não há assinatura de rede aplicável, já que a exploração é local e ocorre dentro do kernel do Windows — não há tráfego de rede característico para monitorar. Em nível de host, sinais possíveis incluem crashes ou eventos anômalos relacionados ao driver dxgkrnl.sys nos logs de eventos do Windows (System/Application), processos não privilegiados que subitamente obtêm tokens de SYSTEM, e criação de processos privilegiados a partir de contextos de usuário padrão sem justificativa administrativa. Nenhuma das fontes consultadas fornece um indicador de comprometimento específico ou assinatura EDR publicamente documentada para esta CVE.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
An elevation of privilege vulnerability exists when the DirectX Graphics Kernel (DXGKRNL) driver improperly handles objects in memory, aka "DirectX Graphics Kernel Elevation of Privilege Vulnerability." This affects Windows Server 2016, Windows 10, Windows 10 Servers. This CVE ID is unique from CVE-2018-8400, CVE-2018-8401, CVE-2018-8405.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H