← volver
CVE-2021-36934highbajo ataque

Windows Elevation of Privilege Vulnerability

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA, tiene exploit funcional público y 1 grupo(s) de amenaza la utilizan.

ssvc Actcvss 7.8epss 67%
de la publicación al arma0 días
Publicada en NVD22 jul
1ª PoC9 ago
metasploit20 jul
CISA KEV+203d
probabilidad de explotación
67%top 1% de las CVE
explotación observada
CISA + VulnCheck
1 grupo(s)46 exploit(s) público(s)
Quién la explota1

Grupos conocidos por explotar esta vulnerabilidad (atribución MITRE ATT&CK).

Acción exigida por CISAplazo federal: 2022-02-24

Apply updates per vendor instructions.

Resumen

Falha de controle de acesso (ACL excessivamente permissiva) que permite a qualquer usuário local não privilegiado ler os hives de registro do Windows — incluindo o SAM — via cópias VSS shadow do disco de sistema, e escalar para SYSTEM. Ficou conhecida como HiveNightmare/SeriousSAM e afeta várias versões do Windows 10 (1809 a 21H1) porque o grupo BUILTIN\Users recebeu permissão de leitura/execução em %windir%\system32\config. É crítica porque não exige exploit de memória nem bug de código: é apenas uma permissão errada, fácil de verificar e de abusar.

Detalle técnico

O problema (CWE-1220, granularidade insuficiente de controle de acesso) está nas ACLs de arquivos em %windir%\system32\config — diretório que contém os hives SAM, SYSTEM e SECURITY. Em builds afetadas, o grupo BUILTIN\Users tem permissão RX (leitura e execução) herdada nesses arquivos, quando deveria ser restrito a Administradores e SYSTEM. O bug foi introduzido, segundo pesquisadores, por uma mudança relacionada à proteção do sistema/System Restore em builds do Windows 10 a partir da 1809.

Normalmente esses hives estão bloqueados em uso pelo processo do kernel enquanto o sistema roda, o que impediria leitura direta mesmo com a ACL frouxa. O vetor real de exploração passa pelas cópias de sombra do Volume Shadow Copy Service (VSS): se existir ao menos uma shadow copy do volume do sistema, uma cópia estática dos hives fica acessível através do caminho \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopyN\Windows\System32\config\, sem o lock do processo ativo, herdando a mesma ACL permissiva do diretório original.

Com leitura desses hives, um atacante local obtém: hashes de senha de contas locais (SAM), chaves DPAPI da máquina (permitindo descriptografar chaves privadas de usuários armazenadas no perfil) e a conta de máquina do computador (utilizável em ataque de silver ticket contra Kerberos). Nenhuma dessas capacidades depende de falha de memória — é leitura de arquivo autorizada por ACL incorreta, o que torna a exploração determinística e sem necessidade de bypass de mitigação de exploração.

Cómo se explota

Pré-requisito central, e frequentemente omitido: o atacante precisa já ter execução de código como usuário autenticado no sistema (AV:L, PR:L) — não é uma falha remota. O segundo pré-requisito, decisivo para explorabilidade, é a existência de pelo menos uma VSS shadow copy do volume de sistema. Shadow copies não são criadas em toda configuração, mas o Windows as cria automaticamente com frequência: discos de sistema maiores que 128 GB combinados com Windows Update ou instalação de um MSI disparam a criação automática de uma shadow copy, o que faz a pré-condição estar presente em uma fatia grande de máquinas reais sem qualquer configuração deliberada.

A verificação de vulnerabilidade é trivial e não requer privilégio: `icacls %windir%\system32\config\sam` mostrando `BUILTIN\Users:(I)(RX)` indica ACL vulnerável; a ausência de shadow copy pode ser checada com `vssadmin list shadows` (privilegiado). Com ambas as condições satisfeitas, o atacante lê os hives via caminho de dispositivo da shadow copy e extrai localmente hash de senha, chaves DPAPI e conta de máquina — sem executar payload contra o kernel, apenas cópia de arquivo.

A vulnerabilidade está no catálogo KEV da CISA (adicionada em 2022-02-10, com exploração confirmada em ambiente real) e existem múltiplas provas de conceito públicas e um módulo Metasploit, reduzindo a complexidade prática de exploração a quase zero para quem já tem uma sessão local, mesmo sem privilégios administrativos.

Versiones

Afectadas
Windows 10 versões 1809, 1909, 2004, 20H2 e 21H1 (edições cliente); a condição de exploração depende da existência de VSS shadow copies do volume de sistema, não presentes em todas as configurações por padrão.
Corregidas en
Atualização de segurança de julho de 2021, corrigindo ACLs em novos arquivos — combinada obrigatoriamente com o procedimento manual de KB5005357 (correção de herança de ACL nos arquivos existentes + exclusão de shadow copies) para mitigação completa. O fornecedor não publicou faixa de build específica pós-correção nas fontes consultadas; consulte o boletim MSRC para os KBs exatos aplicáveis a cada versão.

Cómo protegerse

A atualização de julho de 2021 corrige as ACLs para arquivos criados a partir da instalação do patch, mas a própria Microsoft afirma explicitamente que instalar o update por si só NÃO mitiga o problema: shadow copies já existentes antes do patch continuam contendo os hives com a ACL antiga e permissiva. É necessário, após aplicar o patch, corrigir a herança de ACL nos arquivos atuais com `icacls %windir%\system32\config\*.* /inheritance:e` e então apagar todas as shadow copies existentes com `vssadmin delete shadows /for=%systemdrive% /Quiet`, confirmando com `vssadmin list shadows`. O procedimento completo está documentado na KB5005357 da Microsoft.

O custo real dessa mitigação: apagar as shadow copies existentes destrói pontos de restauração do System Restore anteriores à correção — funcionalidades que dependem deles deixam de funcionar para o passado, embora novas shadow copies criadas após a correção de ACL já sejam geradas com permissões corretas. Não há mitigação equivalente via configuração de rede ou WAF, porque o vetor é puramente local — controles de segmentação de rede não têm efeito algum aqui; o controle compensatório real, na ausência de patch, é restringir manualmente a ACL do diretório de configuração e eliminar shadow copies órfãs, ou impedir execução de código não confiável por usuários locais.

O mito a evitar: acreditar que "instalei o patch de julho/2021, está resolvido" — sem a etapa manual de exclusão de shadow copies, sistemas que já tinham shadow copy antes da atualização permanecem explorável.

Cómo detectar

Verificação direta de vulnerabilidade: `icacls %windir%\system32\config\sam` executado sem privilégio — saída contendo `BUILTIN\Users:(I)(RX)` indica sistema vulnerável; saída `Access is denied` indica sistema corrigido. Para checar exposição real, `vssadmin list shadows` (requer prompt elevado) revela se existe shadow copy do volume `(C:)` — ausência de shadow copies elimina o vetor de exploração mesmo em sistema com ACL vulnerável.

Não há assinatura de rede, já que o ataque é inteiramente local: não há tráfego a inspecionar. Em nível de host, acesso de leitura a arquivos sob \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy*\Windows\System32\config\ por processos não administrativos é o sinal mais próximo de tentativa de exploração, mas exige auditoria de acesso a objeto habilitada explicitamente nesses caminhos — não é coletado por padrão na maioria dos ambientes.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
<p>An elevation of privilege vulnerability exists because of overly permissive Access Control Lists (ACLs) on multiple system files, including the Security Accounts Manager (SAM) database. An attacker who successfully exploited this vulnerability could run arbitrary code with SYSTEM privileges. An attacker could then install programs; view, change, or delete data; or create new accounts with full user rights.</p> <p>An attacker must have the ability to execute code on a victim system to exploit this vulnerability.</p> <p>After installing this security update, you <em>must</em> manually delete all shadow copies of system files, including the SAM database, to fully mitigate this vulnerabilty. <strong>Simply installing this security update will not fully mitigate this vulnerability.</strong> See <a href="https://support.microsoft.com/topic/1ceaa637-aaa3-4b58-a48b-baf72a2fa9e7">KB5005357- Delete Volume Shadow Copies</a>.</p>
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:T/RC:C
PoCs públicas encontradas46
githubgithub.com/HuskyHacks/ShadowSteal210githubgithub.com/WiredPulse/Invoke-HiveNightmare35githubgithub.com/romarroca/SeriousSam9githubgithub.com/JoranSlingerland/CVE-2021-369349githubgithub.com/Wh04m1001/VSSCopy8githubgithub.com/exploitblizzard/CVE-2021-369347githubgithub.com/Sp00kySkelet0n/PyNightmare5githubgithub.com/n3tsurge/CVE-2021-369345githubgithub.com/chron1k/oxide_hive3githubgithub.com/Preventions/CVE-2021-369343githubgithub.com/websecnl/CVE-2021-369342githubgithub.com/VertigoRay/CVE-2021-369342githubgithub.com/grishinpv/poc_CVE-2021-369342githubgithub.com/bytesizedalex/CVE-2021-369341githubgithub.com/WiredPulse/Invoke-HiveDreams1githubgithub.com/tda90/CVE-2021-369341githubgithub.com/0x0D1n/CVE-2021-369341githubgithub.com/irissentinel/CVE-2021-369341githubgithub.com/OlivierLaflamme/CVE-2021-36934-export-shadow-volume-POC1githubgithub.com/d4yon/CVE-2021-36934-HiveNightmare-Lab1githubgithub.com/P1rat3R00t/Why-so-Serious-SAM0githubgithub.com/jmaddington/Serious-Sam---CVE-2021-36934-Mitigation-for-Datto-RMM0githubgithub.com/shaktavist/SeriousSam0vulncheckvulncheck.com/xdb/4e3e18687db6no verificadovulncheckvulncheck.com/xdb/3995834c206ano verificadovulncheckvulncheck.com/xdb/9a45af3ec16cno verificadovulncheckvulncheck.com/xdb/f943b266eccdno verificadovulncheckvulncheck.com/xdb/123ee9082813no verificadovulncheckvulncheck.com/xdb/591431919857no verificadovulncheckvulncheck.com/xdb/4ec8f950a8afno verificadovulncheckvulncheck.com/xdb/078d6f06bd90no verificadovulncheckvulncheck.com/xdb/f37385744f45no verificadovulncheckvulncheck.com/xdb/9f954d278217no verificadovulncheckvulncheck.com/xdb/80999bdcfa69no verificadovulncheckvulncheck.com/xdb/545fd96d1ad3no verificadovulncheckvulncheck.com/xdb/7e94de290340no verificadovulncheckvulncheck.com/xdb/9be67e72e04ano verificadovulncheckvulncheck.com/xdb/a07f876412e5no verificadovulncheckvulncheck.com/xdb/b8a3eb621c11no verificadovulncheckvulncheck.com/xdb/96e9eacb05d6no verificadovulncheckvulncheck.com/xdb/7a9d2a3f2520no verificadovulncheckvulncheck.com/xdb/0dfa67c40229no verificadovulncheckvulncheck.com/xdb/ed07468efcaano verificadovulncheckvulncheck.com/xdb/50f81231aee5no verificadocve_referencepacketstormsecurity.com/files/164006/HiveNightmare-AKA-SeriousSAM.htmlno verificadovulncheckvulncheck.com/xdb/2a12cca9cfb0no verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.