← volver
CVE-2025-33073highbajo ataqueCWE-284

Windows SMB Client Elevation of Privilege Vulnerability

100Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 8.8epss 79%
de la publicación al arma3 días
Publicada en NVD10 jun
1ª PoC+3d
CISA KEV+132d
probabilidad de explotación
79%top 1% de las CVE
explotación observada
CISA + VulnCheck
19 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2025-11-10

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de controle de acesso indevido (CWE-284) no cliente SMB do Windows que permite a um atacante com baixo privilégio de rede escalar para SYSTEM na máquina vítima. A CISA confirma exploração ativa e incluiu a falha no catálogo KEV em outubro de 2025, quatro meses após a publicação — o que indica que o problema continua sendo usado em campanhas reais bem depois do patch estar disponível.

Detalle técnico

O mecanismo, segundo a descrição da CISA, envolve um script malicioso que força ('coerce') a máquina vítima a se conectar de volta ao sistema do atacante via SMB e autenticar. Isso é o padrão clássico de coerção de autenticação (a mesma família de PetitPotam/PrinterBug), mas aqui o problema está em como o cliente SMB do Windows valida — ou deixa de validar — a origem/destino dessa conexão de retorno, permitindo que a credencial capturada seja usada em um caminho de escalonamento de privilégio local.

O vetor CVSS (AV:N/AC:L/PR:L/UI:N) diz que o ataque é de rede, sem complexidade adicional, sem interação do usuário, mas exige privilégio baixo prévio — ou seja, não é um cliente SMB exposto anonimamente na internet; o atacante precisa já ter algum ponto de apoio na rede ou uma conta de baixo privilégio para disparar a coerção. Impacto é total (C:H/I:H/A:H): o resultado documentado é elevação de privilégio, plausivelmente até SYSTEM na máquina alvo.

O CWE associado (284 — Improper Access Control) é genérico, e o MSRC não detalhou publicamente o código-fonte afetado nas fontes consultadas. O padrão descrito — coerção + autenticação de volta ao próprio atacante via SMB — é consistente com técnicas de reflexão/relay de NTLM que abusam de como o cliente SMB trata a validação de origem da sessão de autenticação, mas essa correlação técnica específica não está confirmada literalmente nas fontes lidas.

Cómo se explota

Na prática, o atacante precisa induzir a vítima a executar ou processar algo que dispare uma conexão SMB de saída para um servidor controlado pelo atacante (por exemplo, um script, um arquivo com referência UNC, ou qualquer mecanismo de coerção de autenticação já conhecido nesse ecossistema). Quando a máquina vítima autentica nesse servidor malicioso, a falha permite que essa autenticação seja reaproveitada para escalar privilégio na própria máquina vítima — não é preciso roubar o hash e crackear offline; o abuso ocorre em tempo real.

O pré-requisito real que a manchete "elevação de privilégio" esconde é o PR:L do vetor CVSS: o atacante já precisa estar autenticado na rede com algum nível de acesso, mesmo que baixo. Isso não é uma falha explorável por qualquer pessoa anônima na internet; é uma falha de pós-exploração ou de movimento lateral em ambiente já comprometido parcialmente, ou em rede interna onde o atacante tem uma conta de usuário comum.

Há PoC pública circulando e exploração confirmada em campo (KEV), com prazo de remediação definido pela CISA para 2025-11-10 para agências federais dos EUA. A CISA não classifica a falha como usada em ransomware ("Known To Be Used in Ransomware Campaigns: Unknown"), mas a presença no catálogo KEV por si só indica exploração documentada, não hipotética.

Versiones

Afectadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 22H2; Windows 11 version 22H3; Windows 11 Version 23H2 (conforme lista fornecida — não há confirmação nas fontes consultadas sobre inclusão ou exclusão de versões de Windows Server).
Corregidas en
Corrigida nas atualizações de segurança de 10/06/2025 (Patch Tuesday de junho de 2025) para as versões listadas como afetadas. Números de KB específicos por build não foram confirmados nas fontes consultadas — verificar diretamente no MSRC (msrc.microsoft.com/update-guide/vulnerability/CVE-2025-33073) o KB aplicável à versão exata em uso.

Cómo protegerse

A ação primária é aplicar a atualização de segurança da Microsoft referente a esta CVE (publicada em 10/06/2025, ciclo de Patch Tuesday de junho de 2025) em todas as versões de Windows 10 e Windows 11 listadas como afetadas. As fontes consultadas não trazem os números de KB específicos por versão — confirme o KB exato para sua build diretamente no MSRC antes de considerar o ambiente corrigido, já que aplicar uma atualização acumulativa errada não fecha a falha.

Como paliativo quando o patch não pode ser aplicado imediatamente, os controles genéricos contra ataques de coerção de autenticação SMB/NTLM se aplicam: restringir conexões SMB de saída (portas 445/139) para destinos fora da rede confiável, reforçar a assinatura SMB (SMB signing) e, onde possível, reduzir o uso de NTLM em favor de Kerberos com Extended Protection for Authentication. Nenhuma dessas medidas está confirmada como mitigação oficial específica desta CVE nas fontes consultadas — são controles compensatórios de escopo mais amplo contra a classe de ataque descrita, não um substituto validado pelo fornecedor para o patch.

Não existe mitigação sem custo: bloquear SMB de saída pode quebrar cenários legítimos de acesso a compartilhamentos externos, e desabilitar NTLM completamente exige infraestrutura Kerberos madura. Não há indicação nas fontes de que desativar o cliente SMB inteiramente seja viável como mitigação — a CISA lista essa opção apenas como último recurso genérico ('discontinue use of the product if mitigations are unavailable'), não como recomendação específica para este caso.

Cómo detectar

As fontes consultadas não descrevem assinaturas de detecção oficiais nem indicadores de comprometimento publicados pela Microsoft ou pela CISA para esta CVE especificamente. Como o padrão de ataque envolve coerção de autenticação SMB seguida de reflexão, vale monitorar eventos de logon (Event ID 4624/4648) com autenticação NTLM originada da própria máquina de destino, conexões SMB de saída anômalas geradas por processos que normalmente não fariam I/O de rede, e uso de scripts com referências UNC inesperadas. Na ausência de assinatura confirmada, trate isso como hipótese de investigação, não como regra de detecção validada.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Improper access control in Windows SMB allows an authorized attacker to elevate privileges over a network.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:O/RC:C
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.