Windows Cloud Files Mini Filter Driver Elevation of Privilege Vulnerability
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumen
Falha de elevação de privilégio no driver Cloud Files Mini Filter (cldflt.sys) do Windows, componente que implementa o modelo de arquivos "on-demand" usado por serviços de sincronização em nuvem (como o OneDrive). Um atacante com acesso local e privilégios baixos consegue escalar para SYSTEM. Está no catálogo KEV da CISA como exploração confirmada em campo, o que eleva a urgência mesmo sem detalhes públicos de quem a explora ou em que campanha.
Detalle técnico
A vulnerabilidade é classificada como CWE-122 (heap-based buffer overflow) no driver cldflt.sys, o minifilter que intercepta operações de I/O em arquivos "placeholder" do modelo Cloud Files API (usado para sincronização de arquivos sob demanda). Esse driver roda em modo kernel e processa requisições vindas de processos em modo usuário para gerenciar placeholders, hidratação de arquivos e callbacks de sincronização.
Um overflow de heap num driver de kernel dá ao atacante a possibilidade de corromper estruturas de memória do kernel e, com a manipulação correta, executar código arbitrário no contexto SYSTEM — daí o Confidentiality/Integrity/Availability todos "High" no vetor CVSS. A Microsoft não publicou detalhes técnicos de exatamente qual operação do filtro dispara o overflow nem qual campo controlado pelo atacante ultrapassa o limite do buffer; a única informação técnica confirmada pelo fornecedor é a classe de falha (CWE-122) e o componente afetado.
O vetor CVSS (AV:L/AC:L/PR:L) confirma que a exploração exige execução local prévia com privilégios baixos — não é uma falha exploravel remotamente sem pé na máquina. UI:N indica que não depende de interação da vítima após o ponto de partida.
Cómo se explota
Para explorar, o atacante precisa já ter acesso de execução de código local na máquina Windows, mesmo que com uma conta de baixo privilégio (PR:L). A partir daí, ele interage com o driver cldflt.sys — que expõe superfície de I/O para processos em modo usuário que manipulam arquivos sob o modelo Cloud Files — de forma a provocar o overflow de heap e corromper memória do kernel, obtendo execução com privilégios SYSTEM.
Esse é o padrão clássico de exploração pós-comprometimento: não abre a porta de entrada, mas fecha o ciclo de um ataque que já tem pé inicial (phishing, credencial roubada, outro exploit) transformando acesso limitado em controle total do host. É exatamente o tipo de bug valioso para operadores de ransomware e ferramentas de pós-exploração — CWE-122 em driver de kernel amplamente presente é candidato natural para módulos de escalonamento de privilégio em kits de exploit.
A Microsoft e a CISA confirmam exploração ativa (entrada no KEV desde 14/11/2023), mas nem o advisory da Microsoft nem a entrada da CISA disponibilizada aqui detalham o ator, a campanha ou a cadeia de exploração usada. Não há informação pública sobre complexidade real do exploit (se requer heap grooming elaborado ou é trivial), então trate como confirmada em campo, mas sem detalhes de TTP.
Versiones
Cómo protegerse
A correção veio via atualização de segurança da Microsoft no ciclo de novembro de 2023 (a vulnerabilidade foi divulgada e corrigida no Patch Tuesday desse mês). As fontes disponíveis não trazem números de build/KB específicos por versão do Windows — para aplicar a correção, use o Windows Update ou WSUS/Catálogo de Atualizações da Microsoft filtrando por CVE-2023-36036 para obter o KB exato de cada branch (Windows 10 1507/1607/1809/21H2/22H2, Windows 11 21H2/22H2/22H3) e confirme o número de build pós-atualização antes de considerar o host corrigido.
Se a atualização não puder ser aplicada imediatamente, a CISA — no prazo definido pelo KEV (05/12/2023) — recomenda como ação aplicar as mitigações do fornecedor ou descontinuar o uso do produto caso não haja mitigação disponível; não há paliativo de configuração (flag, GPO, desativação de feature) documentado nas fontes consultadas que neutralize a falha sem o patch. Não existe mitigação via WAF ou controle de borda, porque a exploração é estritamente local/kernel — filtragem de rede não tem efeito algum aqui.
O mito a descartar: como a falha exige execução local prévia, ela não é 'menos crítica' — ela é o segundo estágio típico de um ataque que já comprometeu uma conta ou processo. Isolamento de rede e prevenção de acesso inicial reduzem a chance de chegar a esse estágio, mas não substituem o patch; qualquer usuário autenticado local pode, em tese, escalar para SYSTEM enquanto o sistema estiver vulnerável.
Cómo detectar
Não há assinatura ou indicador de comprometimento público e confiável associado a esta CVE nas fontes consultadas — a Microsoft não publicou IOCs e a CISA classifica o uso em campanhas de ransomware como 'Unknown'. Em ambientes com telemetria de kernel (EDR com hooks em drivers de filtro, ETW de eventos do Cloud Filter, ou monitoramento de crashes/BSOD relacionados a cldflt.sys), procure por falhas ou comportamento anômalo do driver, criação inesperada de processos SYSTEM a partir de contas de baixo privilégio, ou eventos de crash do minifilter correlacionados com atividade suspeita de processo de usuário. Na ausência de assinatura pública, a defesa prática é garantir que o patch de novembro de 2023 esteja aplicado e monitorar escalonamentos de privilégio anômalos de forma genérica (novos processos SYSTEM sem cadeia de pai esperada).