← volver
CVE-2021-38649highbajo ataque

Open Management Infrastructure Elevation of Privilege Vulnerability

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7epss 2.9%
de la publicación al arma
Publicada en NVD15 sept
CISA KEV+49d
probabilidad de explotación
2.9%top 14% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumen

Falha de elevação de privilégio local no Open Management Infrastructure (OMI), o agente que a Microsoft instala automaticamente em VMs Linux no Azure sempre que uma extensão como Log Analytics, Azure Automation, Diagnostics ou Azure Security Center é habilitada. O OMI roda como root, e essa CVE é uma das quatro falhas do conjunto conhecido como 'OMIGOD' divulgado pela Wiz Research em setembro de 2021. Diferente da RCE não autenticada do mesmo lote (CVE-2021-38647), esta exige acesso local com privilégio baixo já estabelecido — o que reduz drasticamente o universo de exploração direta pela internet, mas ainda é grave em cenários de comprometimento inicial ou multi-tenant.

Detalle técnico

O OMI é um agente WBEM/CIM de código aberto (projeto microsoft/omi) usado como base para diversas extensões de gerenciamento e monitoramento do Azure para Linux. Ele expõe um servidor que processa requisições de gerenciamento e, em várias configurações, roda com privilégios de root, tornando qualquer falha de controle de acesso ou de manuseio de sessão especialmente perigosa.

Cómo se explota

O vetor é local (AV:L): o atacante precisa já ter uma sessão com privilégio baixo na máquina (PR:L) — por exemplo, via outra vulnerabilidade, credencial de serviço comprometida ou acesso legítimo restrito — e a complexidade de ataque é classificada como alta (AC:H), indicando que a exploração depende de condições ou timing específicos que a Microsoft não detalhou publicamente. Não há interação de usuário necessária (UI:N). O resultado, segundo o CVSS do próprio advisory, é impacto total de confidencialidade, integridade e disponibilidade — ou seja, escalação até root/SYSTEM no host afetado.

Versiones

Afectadas
Não especificado pelo fornecedor com números de versão exatos do OMI; a Microsoft associa a falha às extensões e agentes listados (Log Analytics Agent, Azure Automation, Azure Diagnostics, Container Monitoring Solution, entre outros) em suas versões anteriores à correção do conjunto OMIGOD.
Corregidas en
Não confirmado com precisão nas fontes apuradas — a correção foi distribuída via atualização das extensões/agentes do Azure e do agente OMI subjacente. Não há número de versão exato do OMI citado no advisory ou no catálogo KEV consultados; recomenda-se validar a versão instalada do OMI e a versão da extensão específica contra a orientação da Microsoft.

Cómo protegerse

A recomendação do fornecedor é aplicar as atualizações conforme instruções da Microsoft para os produtos afetados (Azure Automation State Configuration/DSC Extension, Azure Automation Update Management, Azure Diagnostics/LAD, Azure Security Center, Azure Sentinel, Azure Stack Hub, Container Monitoring Solution e Log Analytics Agent) — cada um empacota ou depende do OMI e precisa ser atualizado para a versão do agente que corrige o conjunto OMIGOD. Não há uma flag de configuração paliativa documentada pela Microsoft para esta CVE especificamente; o controle compensatório real é restringir e monitorar quem tem acesso local às VMs Linux com extensões de monitoramento habilitadas, já que a exploração pressupõe presença prévia no host.

Cómo detectar

Não há assinatura ou indicador de comprometimento público e confiável específico para esta CVE nas fontes consultadas. Como pré-requisito é acesso local já estabelecido, o sinal mais relevante é indireto: monitorar processos do OMI (omiserver/omiagent) rodando como root, tentativas de escalação de privilégio local subsequentes a um acesso inicial, e presença de versões desatualizadas do OMI em hosts Linux do Azure — a ausência de log de exploração documentado torna a caça proativa por versão vulnerável mais confiável do que a busca por evidência de ataque.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Open Management Infrastructure Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C