Windows Cloud Files Mini Filter Driver Elevation of Privilege Vulnerability
Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumen
Falha de use-after-free (CWE-416) no driver Cloud Files Mini Filter (o componente kernel que dá suporte a provedores de sincronização em nuvem com arquivos
Detalle técnico
A vulnerabilidade é uma condição de use-after-free dentro do minifilter que intercepta operações de I/O sobre arquivos placeholder gerenciados por provedores de sincronização em nuvem. Esse tipo de driver opera no kernel e manipula estruturas de metadados associadas a arquivos que ainda não foram materializados localmente (hydration). Um UAF nesse contexto normalmente surge quando uma referência a um objeto de kernel (contexto de arquivo, estrutura de callback ou stream) é liberada em um caminho de execução, mas outro caminho concorrente — geralmente disparado por uma sequência específica de operações de I/O ou por uma race entre threads — continua usando o ponteiro já liberado.
O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que o atacante precisa de acesso local à máquina e de privilégio baixo já estabelecido (uma sessão autenticada comum, sem admin), mas não precisa de interação do usuário nem de condições de rede. A baixa complexidade de ataque (AC:L) sugere que, uma vez com uma sessão local, acionar a condição de corrida não exige encadeamento elaborado de outras falhas — típico de bugs de EoP em drivers de filesystem que já têm histórico de exploração (o Cloud Files Mini Filter Driver, cldflt.sys, é alvo recorrente desse tipo de bug em ciclos anteriores de patch).
O impacto declarado (C:H/I:H/A:H) reflete escalonamento total: o atacante que corrompe o objeto liberado pode, em cenários clássicos de exploração de UAF em kernel, redirecionar a execução ou manipular tabelas de tokens/privilégios do processo para obter execução em contexto SYSTEM. A Microsoft não publicou, nas fontes disponíveis, detalhes sobre o caminho de código exato (função ou IOCTL específico) que dispara a liberação prematura do objeto — a descrição oficial se limita a confirmar a classe de falha e o componente.
Cómo se explota
O pré-requisito real é acesso local autenticado com privilégio baixo — sessão de usuário padrão em uma máquina Windows, física ou via RDP/VDI compartilhado, contas de serviço com logon local, ou qualquer ponto de apoio obtido após comprometimento inicial via phishing, malware ou abuso de credenciais. Não há vetor remoto direto: isso não é explorável pela rede sem que o atacante já tenha esse acesso local. Isso reduz drasticamente o universo de exposição comparado a uma RCE remota, mas é exatamente o padrão de uso em cadeias de ataque pós-exploração — ransomware e outros operadores usam esse tipo de EoP local para sair de uma conta de usuário comum e chegar a SYSTEM antes de mover lateralmente ou desativar defesas.
A presença no catálogo KEV da CISA confirma exploração ativa observada, mas o campo 'Known To Be Used in Ransomware Campaigns' está marcado como 'Unknown' — ou seja, a CISA não atribui a exploração a uma campanha de ransomware conhecida, apenas confirma que a falha foi explorada in-the-wild. Há relato de PoC pública circulando, o que normalmente acelera a adoção do bug por operadores de commodity malware e por red teams, mesmo sem atribuição a um grupo específico.
Na prática, o atacante aciona uma sequência de operações de I/O sobre arquivos gerenciados pelo minifilter de forma a forçar a liberação do objeto de kernel e, em seguida, reutiliza a referência pendente antes que ela seja realocada de forma controlada — o resultado, se bem-sucedido, é execução arbitrária em contexto kernel ou manipulação direta do token de acesso do processo atacante, culminando em privilégios de SYSTEM.
Versiones
Cómo protegerse
A correção é a atualização de segurança da Microsoft referente ao ciclo de dezembro de 2025 (Patch Tuesday), que corrige o driver Cloud Files Mini Filter nas versões afetadas: Windows 10 1809, 21H2 e 22H2; Windows 11 22H2 (referida como '22H3' na listagem original), 23H2, 24H2 e 25H2; e Windows Server 2019. Os números de build específicos de cada KB não constam nas fontes consultadas para esta página — confirme a build exata aplicável a cada versão diretamente no MSRC Update Guide antes de considerar o ambiente corrigido.
O prazo definido pela CISA no KEV para agências federais dos EUA é 2025-12-30 (21 dias após a inclusão), prazo padrão para vulnerabilidades sem atribuição confirmada a ransomware — aplique o mesmo senso de urgência em ambientes corporativos com exposição a múltiplos usuários locais (terminal services, VDI, estações compartilhadas), onde o pré-requisito de acesso local de baixo privilégio é trivialmente satisfeito.
Não há paliativo de configuração conhecido e documentado nas fontes disponíveis: como é uma falha estrutural no próprio driver de kernel, não existe flag de registro ou GPO que mitigue o UAF sem o patch. Restringir número de usuários com logon local e monitorar EDR para escalonamento anômalo de privilégio reduz a superfície de oportunidade, mas não elimina a vulnerabilidade — é controle compensatório, não correção.
Cómo detectar
Não há assinatura de rede a monitorar, já que a exploração é estritamente local via I/O de kernel — não existe padrão de tráfego associável. Os sinais mais realistas são pós-exploração: crashes ou eventos de erro do driver cldflt.sys nos logs de sistema (Event Viewer, WHEA/kernel crash dumps) coincidindo com atividade suspeita de um usuário de baixo privilégio, ou EDR reportando escalonamento anômalo de token/privilégio em processos que não deveriam operar como SYSTEM. Sem uma amostra pública do exploit analisada tecnicamente nas fontes consultadas, não há IOC ou assinatura confiável específica para esta CVE — trate a ausência de detecção primária como razão adicional para priorizar o patch.