← volver
CVE-2024-38080highbajo ataqueCWE-190

Windows Hyper-V Elevation of Privilege Vulnerability

73Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 7.8epss 7.1%
de la publicación al arma54 días
Publicada en NVD9 jul
1ª PoC+54d
CISA KEV9 jul
probabilidad de explotación
7.1%top 6% de las CVE
explotación observada
CISA + VulnCheck
2 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2024-07-30

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de elevação de privilégio no Hyper-V do Windows que permite a um atacante local com permissões de usuário comum obter privilégios de SYSTEM. Está no catálogo KEV da CISA com exploração confirmada e existe PoC pública, o que eleva o risco prático mesmo com CVSS 'apenas' 7.8 e EPSS baixo (0,07) — o vetor é local, então não serve para comprometimento remoto direto, mas é uma peça valiosa em cadeias de ataque pós-acesso inicial.

Detalle técnico

A vulnerabilidade é classificada como CWE-190 (Integer Overflow or Wraparound), ocorrendo em algum componente do Hyper-V responsável por operações de virtualização. Um overflow de inteiro nesse contexto tipicamente corrompe cálculos de tamanho ou offset usados internamente pelo hypervisor, abrindo caminho para corrupção de memória que o atacante pode transformar em execução de código ou manipulação de estruturas privilegiadas.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que a exploração exige acesso local à máquina e privilégios baixos (usuário autenticado comum), mas não exige interação do usuário nem configuração especial além de o Hyper-V estar habilitado — o que é o caso padrão em Windows Server 2022 com o papel de Hyper-V ativo e em algumas instalações de Windows 11 com virtualização/VBS habilitada.

As fontes públicas disponíveis (MSRC e CISA) não detalham o binário ou driver exato afetado dentro da pilha do Hyper-V, nem o caminho de código específico onde o overflow ocorre. Essa granularidade técnica não está presente nas fontes lidas — qualquer afirmação sobre o componente exato (vmswitch, VID.sys, integration services etc.) seria especulação e por isso não é apresentada aqui.

Cómo se explota

A CISA descreve o mecanismo de forma direta: um atacante local com permissões de usuário comum consegue escalar para privilégios SYSTEM. Isso pressupõe que o atacante já tenha uma sessão autenticada na máquina — via acesso físico, RDP, ou como resultado de um comprometimento anterior (malware, phishing com execução de código) — e então usa a falha no Hyper-V como segundo estágio para sair do contexto de usuário limitado.

Existe PoC pública, o que reduz a barreira de reprodução para qualquer atacante com acesso ao código, e a CISA confirma exploração ativa no mundo real (motivo da inclusão no KEV). A explicação de "Known To Be Used in Ransomware Campaigns" está marcada como "Unknown" pela CISA, então não há confirmação de que grupos de ransomware a usem especificamente, mas seu perfil — EoP local pós-comprometimento — é exatamente o tipo de falha que operadores de ransomware buscam para consolidar privilégios antes de mover lateralmente ou implantar payloads.

O resultado final da exploração é controle SYSTEM na máquina afetada, ou seja, controle total do host, incluindo acesso a credenciais em memória, desativação de defesas e persistência.

Versiones

Afectadas
Microsoft Windows 11 version 21H2; Windows 11 version 22H2; Windows 11 version 22H3; Windows 11 version 23H2; Windows Server 2022; Windows Server 2022, 23H2 Edition (Server Core installation).
Corregidas en
Corrigida pela atualização de segurança de julho de 2024 da Microsoft (Patch Tuesday). Os números exatos de KB/build por versão não constam nas fontes lidas para esta página — consultar o advisory do MSRC (link nas fontes) para a atualização correta de cada edição antes de aplicar.

Cómo protegerse

A CISA determinou prazo de correção até 2024-07-30 para agências federais dos EUA, o que sinaliza a gravidade prática apesar do CVSS moderado. A ação recomendada oficialmente é aplicar as atualizações do fornecedor conforme o advisory da Microsoft (MSRC) — o boletim de julho de 2024 do Patch Tuesday cobre esta CVE.

As fontes lidas não trazem os números de build ou KB específicos por versão (Windows 11 21H2/22H2/23H2, Windows Server 2022 e sua edição 23H2 Core), portanto não é seguro afirmar aqui qual KB exato resolve cada versão — isso deve ser confirmado diretamente na página do MSRC para a CVE antes de fechar o ciclo de patch.

Como paliativo quando a atualização não pode ser aplicada imediatamente, a única alternativa listada pela CISA é descontinuar o uso do produto/recurso caso não haja mitigação disponível — não há flag de configuração ou workaround documentado nas fontes consultadas. Restringir o acesso local (RDP, contas de usuário comuns, acesso físico) reduz a superfície de ataque mas não elimina a vulnerabilidade em si, já que o pré-requisito é apenas uma sessão de usuário autenticado.

Cómo detectar

Nenhuma das fontes consultadas (CISA KEV, MSRC) detalha assinaturas, eventos de log ou indicadores de exploração específicos para esta CVE. Como é uma falha local de elevação de privilégio via integer overflow no Hyper-V, sinais prováveis incluiriam crashes ou comportamento anômalo em processos/serviços do Hyper-V (Event Viewer, logs Hyper-V-Worker) correlacionados com atividade suspeita de um usuário de baixo privilégio, mas isso não é confirmado por fonte oficial — trate como hipótese de investigação, não como IOC validado.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Windows Hyper-V Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.