← volver
CVE-2021-33771highbajo ataque

Windows Kernel Elevation of Privilege Vulnerability

56Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.8epss 10%
de la publicación al arma
Publicada en NVD14 jul
CISA KEV+112d
probabilidad de explotación
10%top 5% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumen

Falha de elevação de privilégio no kernel do Windows que permite a um atacante já autenticado localmente executar código com privilégios de SYSTEM. A Microsoft não divulgou detalhes técnicos do mecanismo interno, mas a CISA confirma exploração ativa no mundo real, o que justifica a entrada no catálogo KEV mesmo com CVSS moderado (7.8) e vetor estritamente local.

Detalle técnico

A vulnerabilidade é classificada sob CWE-119 (restrição inadequada de operações dentro dos limites de um buffer de memória), indicando corrupção de memória no kernel do Windows — tipicamente um componente do driver ou subsistema do kernel manipula dados de forma que permite escrita ou leitura fora dos limites esperados de uma estrutura. A Microsoft não publicou, nas fontes disponíveis, qual componente específico do kernel (win32k, ntoskrnl, driver de terceiros, etc.) contém a falha, nem o caminho de código exato.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que o ataque exige acesso local à máquina e privilégios baixos previamente concedidos (PR:L), sem necessidade de interação do usuário. O impacto é total: confidencialidade, integridade e disponibilidade em nível alto (C:H/I:H/A:H), consistente com execução de código arbitrário em contexto de kernel após a exploração da corrupção de memória.

Sem o advisory técnico detalhado da Microsoft nas fontes consultadas, não é possível confirmar se a falha reside em um driver específico, em uma chamada de sistema (syscall) exposta a processos de baixo privilégio, ou em outro componente. Essa lacuna de detalhes técnicos é típica de CVEs de kernel do Windows corrigidas silenciosamente e só detalhadas depois por pesquisadores independentes — nenhuma análise de terceiros foi localizada nas fontes fornecidas para preencher essa lacuna com segurança.

Cómo se explota

A exploração requer que o atacante já possua uma sessão autenticada de baixo privilégio na máquina Windows alvo — não é uma falha explorável remotamente sem acesso prévio. Esse é o pré-requisito central que a manchete 'Elevation of Privilege' pode obscurecer: não é uma falha de execução remota de código, e sim um passo de escalonamento de privilégio local, geralmente usado após comprometimento inicial (phishing, credencial roubada, acesso físico, ou outra vulnerabilidade que já deu um shell de baixo privilégio).

A CISA confirma exploração ativa no mundo real (motivo da inclusão no catálogo KEV), mas as fontes disponíveis não detalham o grupo de ameaça, a campanha ou o contexto de uso — apenas que existe exploração conhecida. O campo 'Known To Be Used in Ransomware Campaigns' no KEV está marcado como 'Unknown', ou seja, não há confirmação pública de uso em ransomware.

Em termos práticos, o cenário de risco típico é pós-exploração: um atacante que já obteve execução de código como usuário padrão usa essa falha para elevar a SYSTEM, obtendo controle total da máquina, possibilidade de desabilitar defesas, extrair credenciais em memória (LSASS) e se mover lateralmente na rede.

Versiones

Afectadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 1909; Windows 10 Version 2004; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 8.1 — conforme lista de produtos afetados fornecida, sem números de build específicos disponíveis nas fontes consultadas.
Corregidas en
Não apurado com precisão nas fontes disponíveis. A publicação da CVE em 14/07/2021 coincide com o ciclo de atualizações de segurança (Patch Tuesday) da Microsoft daquele mês, mas os números de KB/build corrigidos por versão do Windows não constam no material consultado — consulte o advisory MSRC (portal.msrc.microsoft.com) para os identificadores exatos por versão.

Cómo protegerse

A mitigação recomendada pela Microsoft e pela CISA é aplicar a atualização de segurança correspondente. A CISA determinou prazo de correção até 17/11/2021 (Action: 'Apply updates per vendor instructions'), com a vulnerabilidade adicionada ao catálogo KEV em 03/11/2021. Não foram localizadas, nas fontes consultadas, as identificações exatas de build/KB por versão do Windows afetada — para aplicar a correção corretamente é necessário consultar o advisory da Microsoft (MSRC) para obter o número de KB específico de cada versão listada (Windows 10 1507, 1607, 1809, 1909, 2004, 20H2, 21H1 e Windows 8.1).

Não há paliativo de configuração conhecido e documentado que neutralize a falha sem aplicar o patch — como é uma corrupção de memória no kernel, não existe flag de mitigação equivalente a desabilitar um serviço específico, salvo se a Microsoft tiver indicado um workaround no advisory original (não confirmado nas fontes disponíveis). O controle compensatório real, na ausência de patch, é reduzir a superfície de acesso local: restringir quem pode fazer logon interativo ou executar código na máquina, já que a exploração depende de acesso prévio de baixo privilégio.

Não funciona como mitigação: soluções de perímetro (firewall, WAF) são irrelevantes aqui, pois o vetor é estritamente local (AV:L). Segmentação de rede reduz o raio de propagação pós-exploração, mas não impede a escalada de privilégio na máquina já comprometida.

Cómo detectar

Não há assinatura ou indicador de comprometimento público e confiável associado especificamente a esta CVE nas fontes consultadas — a Microsoft não detalhou o componente interno explorado, o que dificulta criar regras de detecção específicas (EDR/SIEM) sem essa informação. Na prática, ambientes devem monitorar por sinais genéricos de escalonamento de privilégio local: criação inesperada de processos com token SYSTEM a partir de processos de usuário padrão, crashes ou comportamento anômalo do kernel (BSOD, eventos no Event Log relacionados a falhas em ntoskrnl ou drivers), e correlacionar com atividade suspeita de pós-exploração (dump de LSASS, criação de contas, desativação de defesas).

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Windows Kernel Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C