← volver
CVE-2021-34486highbajo ataqueCWE-416

Windows Event Tracing Elevation of Privilege Vulnerability

73Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 7.8epss 9.3%
de la publicación al arma61 días
Publicada en NVD12 ago
1ª PoC+61d
CISA KEV+228d
probabilidad de explotación
9.3%top 5% de las CVE
explotación observada
CISA + VulnCheck
3 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-04-18

Apply updates per vendor instructions.

Resumen

Falha de escalonamento de privilégio local no componente Event Tracing for Windows (ETW) do kernel do Windows, causada por use-after-free (CWE-416). Afeta Windows 10 (1809 a 21H1) e Windows Server 2019 / Server version 2004. Importa porque está no catálogo KEV da CISA com exploração confirmada em campo e PoC pública disponível, mesmo exigindo acesso local prévio.

Detalle técnico

A vulnerabilidade é classificada como CWE-416 (use-after-free) no subsistema de Event Tracing do Windows, que roda em contexto de kernel e é usado por drivers e serviços do sistema para logging estruturado de eventos. Um use-after-free nesse componente ocorre quando uma referência a um objeto de trace (ou estrutura associada a uma sessão ETW) continua acessível depois que a memória foi liberada, geralmente por uma condição de corrida entre criação/destruição de sessões ou providers.

Como o componente atua em modo kernel, corromper a memória liberada permite ao atacante, em cenários clássicos desse tipo de bug, sobrescrever a região com dados controlados e desviar a execução ou manipular tokens de acesso, resultando em elevação de privilégio. A Microsoft não publicou detalhes de código nem trace exato da race condition no advisory; a origem exata do UAF (qual chamada IOCTL, qual estrutura ETW_GUID_ENTRY ou similar) não está documentada nas fontes disponíveis, então não é possível precisar linha de código ou fluxo interno sem especular.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) confirma que a exploração é estritamente local, com baixa complexidade de ataque, exigindo privilégios baixos (PR:L) e nenhuma interação do usuário. Ou seja, o atacante já precisa ter uma sessão autenticada de baixo privilégio na máquina — não é uma falha explorável remotamente ou por rede.

Cómo se explota

A exploração exige que o atacante já tenha acesso local autenticado ao sistema, mesmo que com privilégios baixos — é o pré-requisito mais relevante e que a manchete 'Elevation of Privilege' não deixa óbvio. Isso normalmente decorre de um comprometimento inicial prévio (phishing, credencial vazada, acesso via outro serviço) que já deu um shell ou sessão de baixo privilégio na máquina Windows.

Com esse acesso, o atacante aciona o caminho vulnerável no componente ETW — via chamadas que manipulam sessões/providers de trace — para forçar a condição de corrida que libera e depois reutiliza a estrutura em memória, obtendo controle suficiente para escalar de usuário padrão para SYSTEM ou privilégio equivalente. A CISA confirma inclusão no catálogo KEV, o que atesta exploração ativa documentada em campo, e há PoC pública circulando, o que reduz a barreira técnica para replicar o ataque uma vez que o acesso inicial já exista.

O impacto final é elevação total de privilégio local (C:H/I:H/A:H no vetor CVSS), útil como segunda etapa de uma cadeia de ataque: após obter execução de código com privilégios limitados, o atacante usa essa CVE para virar SYSTEM e daí mover lateralmente, desabilitar defesas ou persistir no host.

Versiones

Afectadas
Microsoft Windows 10 Version 1809; Windows 10 Version 1909; Windows 10 Version 2004; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows Server 2019 (incluindo instalação Server Core); Windows Server version 2004.
Corregidas en
Corrigida pela atualização cumulativa de agosto de 2021 (Patch Tuesday) da Microsoft para cada build listada. Os números específicos de KB por versão não constam nas fontes consultadas — verificar o Update History oficial da Microsoft para confirmar a build exata que contém a correção.

Cómo protegerse

A correção oficial é a aplicação da atualização cumulativa de agosto de 2021 (Patch Tuesday) da Microsoft para a versão específica do Windows em uso. As fontes consultadas não trazem os números de KB por build — antes de considerar corrigido, confirme no Update History da Microsoft para a versão exata (1809, 1909, 2004, 20H2, 21H1, Server 2019, Server version 2004) que a atualização de agosto/2021 ou posterior está instalada, já que patches cumulativos subsequentes também contêm a correção.

Não há paliativo de configuração documentado que neutralize a falha sem o patch: desabilitar ETW ou sessões de trace não é uma mitigação viável, pois quebra logging de segurança, telemetria de EDR/antivírus e diagnósticos do próprio sistema — o custo operacional supera o risco na maioria dos ambientes. Como a exploração exige acesso local prévio, controles compensatórios reais são reduzir superfície de comprometimento inicial: restringir contas com logon interativo, aplicar princípio de menor privilégio, segmentar redes para limitar quem consegue autenticar localmente em hosts críticos, e monitorar comportamento pós-exploração (criação de processos SYSTEM inesperados).

Não existe mitigação por firewall/WAF, pois o vetor é local (AV:L) e não envolve tráfego de rede explorável remotamente.

Cómo detectar

Não há assinatura de rede aplicável, já que a exploração é local. Em nível de host, procure por elevação de privilégio inesperada em processos de usuário padrão (evento de logon seguido por criação de processo/token SYSTEM sem contexto administrativo esperado), uso de ferramentas de exploração de kernel conhecidas associadas a essa CVE, crashes ou reinícios inesperados de serviços que usam ETW, e execução de PoCs públicos identificáveis por nome de arquivo ou hash caso disponíveis em feeds de threat intel.

Como o bug é um use-after-free em kernel explorado localmente, a exploração bem-sucedida tende a deixar poucos artefatos de rede ou log padrão — monitoramento robusto depende de EDR com visibilidade de kernel e Sysmon configurado para eventos de criação de processo (ID 1) e alterações de token/privilégio, não de assinatura única confiável.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Windows Event Tracing Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.