← volver
CVE-2021-38645highbajo ataque

Open Management Infrastructure Elevation of Privilege Vulnerability

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.8epss 2.7%
de la publicación al arma
Publicada en NVD15 sept
CISA KEV+49d
probabilidad de explotación
2.7%top 15% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumen

Falha de elevação de privilégio local no agente Open Management Infrastructure (OMI), o componente de gerenciamento tipo WMI-para-Linux que a Microsoft embute silenciosamente em várias extensões de monitoramento e automação do Azure (Log Analytics Agent, Azure Automation, Azure Diagnostics, Azure Sentinel, Security Center, Azure Stack Hub). Faz parte do lote 'OMIGOD', descoberto pela Wiz Research em setembro de 2021, junto com outras três CVEs no mesmo componente — uma delas (CVE-2021-38647) é RCE não autenticada crítica; esta aqui exige acesso local prévio à VM, o que limita drasticamente quem consegue explorá-la sozinha, mas a torna valiosa como passo de pós-exploração para transformar um shell de usuário comum em root.

Detalle técnico

O OMI é instalado e mantido pelas próprias extensões de VM do Azure — o administrador da VM Linux nem sempre sabe que ele está lá, porque não é algo que o cliente escolhe instalar diretamente; ele chega como dependência transitiva ao ativar monitoramento, automação ou o agente do Sentinel/Security Center. O processo omiserver/omiengine roda com privilégios de root para poder executar as tarefas de gerenciamento que os produtos Azure delegam a ele.

CVE-2021-38645 é uma das três CVEs de elevação de privilégio local do lote (as outras são CVE-2021-38648 e CVE-2021-38649), distinta da CVE-2021-38647 que é execução remota de código via bypass de autenticação HTTP. O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que o atacante precisa de acesso local e algum privilégio baixo prévio na máquina — não é exploração remota nem exige zero interação de um usuário arbitrário. O padrão geral no OMI, segundo a pesquisa da Wiz, é o processo privilegiado confiar em recursos manipuláveis por usuários locais menos privilegiados (arquivos temporários, sockets, variáveis de ambiente ou parâmetros que chegam ao componente root sem validação suficiente), permitindo que esse usuário influencie a execução do processo root e escale para privilégio total. A Microsoft não detalhou publicamente o mecanismo exato de exploração desta CVE especificamente em separado das outras duas EoP do mesmo lote.

Cómo se explota

Pré-requisito real: o atacante já precisa ter uma sessão local na VM Linux afetada, com algum nível de privilégio (não root). Isso normalmente vem de um comprometimento prévio — uma aplicação web vulnerável rodando na VM, uma credencial de usuário de baixo privilégio, ou o encadeamento com a RCE não autenticada CVE-2021-38647, que dá o acesso inicial e essa CVE (ou as outras EoP do lote) dá o root. Sozinha, sem esse passo anterior, ela não é explorável remotamente.

A CISA classifica a vulnerabilidade como de exploração confirmada e a incluiu no catálogo KEV em novembro de 2021, com prazo de correção de duas semanas para agências federais dos EUA — sinal de que houve atividade real de exploração após a divulgação pública da pesquisa OMIGOD, e não apenas prova de conceito acadêmica. O resultado final da exploração é execução de código como root no host Linux, controle total da VM.

Versiones

Afectadas
Versões do OMI anteriores à correção, distribuídas embutidas nas extensões Microsoft Azure Automation State Configuration/DSC Extension, Azure Automation Update Management, Azure Diagnostics (LAD), Azure Security Center, Azure Sentinel, Azure Stack Hub, Container Monitoring Solution e Log Analytics Agent para Linux.
Corregidas en
OMI 1.6.8.1 e posteriores. A atualização chega via atualização das extensões de VM listadas; VMs provisionadas antes da correção não recebem o binário atualizado automaticamente e exigem ação manual de atualização da extensão ou do pacote OMI.

Cómo protegerse

A correção está em versões do OMI a partir da 1.6.8.1, distribuída pela Microsoft através de atualização das extensões afetadas (Log Analytics Agent, Azure Automation, Diagnostics, etc.). O ponto crítico prático: em VMs novas, a extensão já vem com a versão corrigida; em VMs Linux já existentes com essas extensões instaladas antes da correção, o binário OMI não é atualizado automaticamente — é necessário forçar a reinstalação/atualização da extensão ou atualizar o pacote OMI manualmente na VM para garantir a versão corrigida.

Como controle compensatório quando atualizar não é imediato: restringir acesso local à VM (minimizar contas e serviços expostos que possam dar shell de baixo privilégio a terceiros) reduz a superfície, já que a exploração desta CVE específica depende de acesso local prévio. Não depender de firewall de borda como mitigação suficiente — o risco real é local/pós-exploração, então bloquear a porta HTTP do OMI na rede mitiga a RCE (CVE-2021-38647) mas não elimina o risco de elevação de privilégio local coberto por esta CVE.

Cómo detectar

Não há assinatura pública consolidada e confiável específica para tentativas de exploração local da CVE-2021-38645 em si — como exige acesso local prévio, o sinal mais útil é monitorar no host Linux processos filhos inesperados gerados por omiserver/omiengine, escalonamento de privilégio para root originado por esses processos, e alterações em arquivos/sockets sob controle do OMI por usuários não privilegiados. Para o vetor de entrada mais comum em ambiente Azure (encadeamento com a RCE CVE-2021-38647), vale correlacionar com tráfego HTTP anômalo nas portas do OMI (5985/5986/1270) sem cabeçalho de autenticação — sinal documentado para a RCE, não para esta EoP isoladamente.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Open Management Infrastructure Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C