Windows Kernel Elevation of Privilege Vulnerability
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions.
Resumen
Falha de elevação de privilégio no kernel do Windows que permite a um atacante já autenticado localmente executar código com privilégios de SYSTEM. A Microsoft não divulgou detalhes técnicos do mecanismo interno, mas a CISA confirma exploração ativa no mundo real, o que justifica a entrada no catálogo KEV mesmo com CVSS moderado (7.8) e vetor estritamente local.
Detalle técnico
A vulnerabilidade é classificada sob CWE-119 (restrição inadequada de operações dentro dos limites de um buffer de memória), indicando corrupção de memória no kernel do Windows — tipicamente um componente do driver ou subsistema do kernel manipula dados de forma que permite escrita ou leitura fora dos limites esperados de uma estrutura. A Microsoft não publicou, nas fontes disponíveis, qual componente específico do kernel (win32k, ntoskrnl, driver de terceiros, etc.) contém a falha, nem o caminho de código exato.
O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que o ataque exige acesso local à máquina e privilégios baixos previamente concedidos (PR:L), sem necessidade de interação do usuário. O impacto é total: confidencialidade, integridade e disponibilidade em nível alto (C:H/I:H/A:H), consistente com execução de código arbitrário em contexto de kernel após a exploração da corrupção de memória.
Sem o advisory técnico detalhado da Microsoft nas fontes consultadas, não é possível confirmar se a falha reside em um driver específico, em uma chamada de sistema (syscall) exposta a processos de baixo privilégio, ou em outro componente. Essa lacuna de detalhes técnicos é típica de CVEs de kernel do Windows corrigidas silenciosamente e só detalhadas depois por pesquisadores independentes — nenhuma análise de terceiros foi localizada nas fontes fornecidas para preencher essa lacuna com segurança.
Cómo se explota
A exploração requer que o atacante já possua uma sessão autenticada de baixo privilégio na máquina Windows alvo — não é uma falha explorável remotamente sem acesso prévio. Esse é o pré-requisito central que a manchete 'Elevation of Privilege' pode obscurecer: não é uma falha de execução remota de código, e sim um passo de escalonamento de privilégio local, geralmente usado após comprometimento inicial (phishing, credencial roubada, acesso físico, ou outra vulnerabilidade que já deu um shell de baixo privilégio).
A CISA confirma exploração ativa no mundo real (motivo da inclusão no catálogo KEV), mas as fontes disponíveis não detalham o grupo de ameaça, a campanha ou o contexto de uso — apenas que existe exploração conhecida. O campo 'Known To Be Used in Ransomware Campaigns' no KEV está marcado como 'Unknown', ou seja, não há confirmação pública de uso em ransomware.
Em termos práticos, o cenário de risco típico é pós-exploração: um atacante que já obteve execução de código como usuário padrão usa essa falha para elevar a SYSTEM, obtendo controle total da máquina, possibilidade de desabilitar defesas, extrair credenciais em memória (LSASS) e se mover lateralmente na rede.
Versiones
Cómo protegerse
A mitigação recomendada pela Microsoft e pela CISA é aplicar a atualização de segurança correspondente. A CISA determinou prazo de correção até 17/11/2021 (Action: 'Apply updates per vendor instructions'), com a vulnerabilidade adicionada ao catálogo KEV em 03/11/2021. Não foram localizadas, nas fontes consultadas, as identificações exatas de build/KB por versão do Windows afetada — para aplicar a correção corretamente é necessário consultar o advisory da Microsoft (MSRC) para obter o número de KB específico de cada versão listada (Windows 10 1507, 1607, 1809, 1909, 2004, 20H2, 21H1 e Windows 8.1).
Não há paliativo de configuração conhecido e documentado que neutralize a falha sem aplicar o patch — como é uma corrupção de memória no kernel, não existe flag de mitigação equivalente a desabilitar um serviço específico, salvo se a Microsoft tiver indicado um workaround no advisory original (não confirmado nas fontes disponíveis). O controle compensatório real, na ausência de patch, é reduzir a superfície de acesso local: restringir quem pode fazer logon interativo ou executar código na máquina, já que a exploração depende de acesso prévio de baixo privilégio.
Não funciona como mitigação: soluções de perímetro (firewall, WAF) são irrelevantes aqui, pois o vetor é estritamente local (AV:L). Segmentação de rede reduz o raio de propagação pós-exploração, mas não impede a escalada de privilégio na máquina já comprometida.
Cómo detectar
Não há assinatura ou indicador de comprometimento público e confiável associado especificamente a esta CVE nas fontes consultadas — a Microsoft não detalhou o componente interno explorado, o que dificulta criar regras de detecção específicas (EDR/SIEM) sem essa informação. Na prática, ambientes devem monitorar por sinais genéricos de escalonamento de privilégio local: criação inesperada de processos com token SYSTEM a partir de processos de usuário padrão, crashes ou comportamento anômalo do kernel (BSOD, eventos no Event Log relacionados a falhas em ntoskrnl ou drivers), e correlacionar com atividade suspeita de pós-exploração (dump de LSASS, criação de contas, desativação de defesas).