Open Management Infrastructure Elevation of Privilege Vulnerability
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions.
Resumen
Falha de elevação de privilégio local no Open Management Infrastructure (OMI), o agente que a Microsoft instala automaticamente em VMs Linux no Azure sempre que uma extensão como Log Analytics, Azure Automation, Diagnostics ou Azure Security Center é habilitada. O OMI roda como root, e essa CVE é uma das quatro falhas do conjunto conhecido como 'OMIGOD' divulgado pela Wiz Research em setembro de 2021. Diferente da RCE não autenticada do mesmo lote (CVE-2021-38647), esta exige acesso local com privilégio baixo já estabelecido — o que reduz drasticamente o universo de exploração direta pela internet, mas ainda é grave em cenários de comprometimento inicial ou multi-tenant.
Detalle técnico
O OMI é um agente WBEM/CIM de código aberto (projeto microsoft/omi) usado como base para diversas extensões de gerenciamento e monitoramento do Azure para Linux. Ele expõe um servidor que processa requisições de gerenciamento e, em várias configurações, roda com privilégios de root, tornando qualquer falha de controle de acesso ou de manuseio de sessão especialmente perigosa.
Cómo se explota
O vetor é local (AV:L): o atacante precisa já ter uma sessão com privilégio baixo na máquina (PR:L) — por exemplo, via outra vulnerabilidade, credencial de serviço comprometida ou acesso legítimo restrito — e a complexidade de ataque é classificada como alta (AC:H), indicando que a exploração depende de condições ou timing específicos que a Microsoft não detalhou publicamente. Não há interação de usuário necessária (UI:N). O resultado, segundo o CVSS do próprio advisory, é impacto total de confidencialidade, integridade e disponibilidade — ou seja, escalação até root/SYSTEM no host afetado.
Versiones
Cómo protegerse
A recomendação do fornecedor é aplicar as atualizações conforme instruções da Microsoft para os produtos afetados (Azure Automation State Configuration/DSC Extension, Azure Automation Update Management, Azure Diagnostics/LAD, Azure Security Center, Azure Sentinel, Azure Stack Hub, Container Monitoring Solution e Log Analytics Agent) — cada um empacota ou depende do OMI e precisa ser atualizado para a versão do agente que corrige o conjunto OMIGOD. Não há uma flag de configuração paliativa documentada pela Microsoft para esta CVE especificamente; o controle compensatório real é restringir e monitorar quem tem acesso local às VMs Linux com extensões de monitoramento habilitadas, já que a exploração pressupõe presença prévia no host.
Cómo detectar
Não há assinatura ou indicador de comprometimento público e confiável específico para esta CVE nas fontes consultadas. Como pré-requisito é acesso local já estabelecido, o sinal mais relevante é indireto: monitorar processos do OMI (omiserver/omiagent) rodando como root, tentativas de escalação de privilégio local subsequentes a um acesso inicial, e presença de versões desatualizadas do OMI em hosts Linux do Azure — a ausência de log de exploração documentado torna a caça proativa por versão vulnerável mais confiável do que a busca por evidência de ataque.