← volver
CVE-2025-62221highbajo ataqueCWE-416

Windows Cloud Files Mini Filter Driver Elevation of Privilege Vulnerability

71Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 7.8epss 2.5%
de la publicación al arma40 días
Publicada en NVD9 dic
1ª PoC+40d
CISA KEV9 dic
probabilidad de explotación
2.5%top 16% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2025-12-30

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de use-after-free (CWE-416) no driver Cloud Files Mini Filter (o componente kernel que dá suporte a provedores de sincronização em nuvem com arquivos

Detalle técnico

A vulnerabilidade é uma condição de use-after-free dentro do minifilter que intercepta operações de I/O sobre arquivos placeholder gerenciados por provedores de sincronização em nuvem. Esse tipo de driver opera no kernel e manipula estruturas de metadados associadas a arquivos que ainda não foram materializados localmente (hydration). Um UAF nesse contexto normalmente surge quando uma referência a um objeto de kernel (contexto de arquivo, estrutura de callback ou stream) é liberada em um caminho de execução, mas outro caminho concorrente — geralmente disparado por uma sequência específica de operações de I/O ou por uma race entre threads — continua usando o ponteiro já liberado.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que o atacante precisa de acesso local à máquina e de privilégio baixo já estabelecido (uma sessão autenticada comum, sem admin), mas não precisa de interação do usuário nem de condições de rede. A baixa complexidade de ataque (AC:L) sugere que, uma vez com uma sessão local, acionar a condição de corrida não exige encadeamento elaborado de outras falhas — típico de bugs de EoP em drivers de filesystem que já têm histórico de exploração (o Cloud Files Mini Filter Driver, cldflt.sys, é alvo recorrente desse tipo de bug em ciclos anteriores de patch).

O impacto declarado (C:H/I:H/A:H) reflete escalonamento total: o atacante que corrompe o objeto liberado pode, em cenários clássicos de exploração de UAF em kernel, redirecionar a execução ou manipular tabelas de tokens/privilégios do processo para obter execução em contexto SYSTEM. A Microsoft não publicou, nas fontes disponíveis, detalhes sobre o caminho de código exato (função ou IOCTL específico) que dispara a liberação prematura do objeto — a descrição oficial se limita a confirmar a classe de falha e o componente.

Cómo se explota

O pré-requisito real é acesso local autenticado com privilégio baixo — sessão de usuário padrão em uma máquina Windows, física ou via RDP/VDI compartilhado, contas de serviço com logon local, ou qualquer ponto de apoio obtido após comprometimento inicial via phishing, malware ou abuso de credenciais. Não há vetor remoto direto: isso não é explorável pela rede sem que o atacante já tenha esse acesso local. Isso reduz drasticamente o universo de exposição comparado a uma RCE remota, mas é exatamente o padrão de uso em cadeias de ataque pós-exploração — ransomware e outros operadores usam esse tipo de EoP local para sair de uma conta de usuário comum e chegar a SYSTEM antes de mover lateralmente ou desativar defesas.

A presença no catálogo KEV da CISA confirma exploração ativa observada, mas o campo 'Known To Be Used in Ransomware Campaigns' está marcado como 'Unknown' — ou seja, a CISA não atribui a exploração a uma campanha de ransomware conhecida, apenas confirma que a falha foi explorada in-the-wild. Há relato de PoC pública circulando, o que normalmente acelera a adoção do bug por operadores de commodity malware e por red teams, mesmo sem atribuição a um grupo específico.

Na prática, o atacante aciona uma sequência de operações de I/O sobre arquivos gerenciados pelo minifilter de forma a forçar a liberação do objeto de kernel e, em seguida, reutiliza a referência pendente antes que ela seja realocada de forma controlada — o resultado, se bem-sucedido, é execução arbitrária em contexto kernel ou manipulação direta do token de acesso do processo atacante, culminando em privilégios de SYSTEM.

Versiones

Afectadas
Microsoft Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 (listada como versão '22H3' na fonte, provavelmente 22H2); Windows 11 Version 23H2; Windows 11 Version 24H2; Windows 11 Version 25H2; Windows Server 2019.
Corregidas en
Corrigida pelas atualizações de segurança da Microsoft do ciclo de dezembro de 2025. Números de build/KB específicos por versão não constam no conteúdo apurado — consultar o MSRC Update Guide (CVE-2025-62221) para a build exata aplicável a cada edição listada.

Cómo protegerse

A correção é a atualização de segurança da Microsoft referente ao ciclo de dezembro de 2025 (Patch Tuesday), que corrige o driver Cloud Files Mini Filter nas versões afetadas: Windows 10 1809, 21H2 e 22H2; Windows 11 22H2 (referida como '22H3' na listagem original), 23H2, 24H2 e 25H2; e Windows Server 2019. Os números de build específicos de cada KB não constam nas fontes consultadas para esta página — confirme a build exata aplicável a cada versão diretamente no MSRC Update Guide antes de considerar o ambiente corrigido.

O prazo definido pela CISA no KEV para agências federais dos EUA é 2025-12-30 (21 dias após a inclusão), prazo padrão para vulnerabilidades sem atribuição confirmada a ransomware — aplique o mesmo senso de urgência em ambientes corporativos com exposição a múltiplos usuários locais (terminal services, VDI, estações compartilhadas), onde o pré-requisito de acesso local de baixo privilégio é trivialmente satisfeito.

Não há paliativo de configuração conhecido e documentado nas fontes disponíveis: como é uma falha estrutural no próprio driver de kernel, não existe flag de registro ou GPO que mitigue o UAF sem o patch. Restringir número de usuários com logon local e monitorar EDR para escalonamento anômalo de privilégio reduz a superfície de oportunidade, mas não elimina a vulnerabilidade — é controle compensatório, não correção.

Cómo detectar

Não há assinatura de rede a monitorar, já que a exploração é estritamente local via I/O de kernel — não existe padrão de tráfego associável. Os sinais mais realistas são pós-exploração: crashes ou eventos de erro do driver cldflt.sys nos logs de sistema (Event Viewer, WHEA/kernel crash dumps) coincidindo com atividade suspeita de um usuário de baixo privilégio, ou EDR reportando escalonamento anômalo de token/privilégio em processos que não deveriam operar como SYSTEM. Sem uma amostra pública do exploit analisada tecnicamente nas fontes consultadas, não há IOC ou assinatura confiável específica para esta CVE — trate a ausência de detecção primária como razão adicional para priorizar o patch.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Use after free in Windows Cloud Files Mini Filter Driver allows an authorized attacker to elevate privileges locally.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.