← volver
CVE-2026-21533highbajo ataqueCWE-269

Windows Remote Desktop Services Elevation of Privilege Vulnerability

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.8epss 3.9%
de la publicación al arma
Publicada en NVD10 feb
CISA KEV10 feb
probabilidad de explotación
3.9%top 10% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2026-03-03

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de gerenciamento inadequado de privilégios (CWE-269) nos Windows Remote Desktop Services que permite a um atacante já autenticado localmente elevar privilégios na máquina, provavelmente para SYSTEM. Está no catálogo KEV da CISA com exploração confirmada em fevereiro de 2026, o que pesa mais que o CVSS 7.8 sugere isoladamente — o vetor exige acesso local prévio, então o risco real depende de quem já tem sessão na máquina (RDP, VDI, terminal server compartilhado).

Detalle técnico

A Microsoft classifica a falha como 'improper privilege management' dentro do componente Remote Desktop Services, catalogada como CWE-269. O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que o atacante precisa de acesso local com privilégios baixos já estabelecidos — ou seja, uma sessão de usuário padrão, tipicamente via RDP — e não precisa de interação do usuário nem de condições de rede especiais para acionar o bug.

Não há, nas fontes públicas disponíveis até a redação desta página, detalhamento técnico do fornecedor sobre qual rotina interna do RDS falha em validar ou impor corretamente o nível de privilégio de um processo, token ou objeto — o advisory do MSRC não expõe esse detalhe além da frase padrão de que 'um atacante autorizado pode elevar privilégios localmente'. Isso é típico em EoPs do RDS: historicamente essas falhas envolvem manipulação de tokens de sessão, named pipes do RDP, ou serviços auxiliares (como o Session Manager ou componentes de redirecionamento de dispositivo) que rodam com contexto SYSTEM e podem ser abusados por um processo de usuário comum dentro da sessão.

O impacto declarado é confidencialidade, integridade e disponibilidade altas (C:H/I:H/A:H), consistente com escalada completa para controle do sistema local, não apenas leitura de dados.

Cómo se explota

Pré-requisito central: o atacante precisa já ter uma sessão local autenticada na máquina alvo, mesmo que com privilégios baixos. Isso normalmente significa acesso RDP legítimo (credenciais válidas, ainda que de baixo privilégio), acesso via terminal server compartilhado, VDI multiusuário, ou qualquer cenário onde múltiplos usuários com privilégios distintos compartilham o mesmo host Windows. Não é uma falha exposta pela rede sem autenticação prévia — o CVSS deixa isso explícito com AV:L e PR:L.

A CISA confirmou exploração ativa ao incluir a CVE no catálogo KEV em 10/02/2026, com prazo de correção até 03/03/2026 para agências federais dos EUA sob BOD 22-01. O componente E:F/RC:C do vetor CVSS temporal (exploit code maturity: functional; report confidence: confirmed) reforça que existe código de exploração funcional confirmado, não apenas prova de conceito teórica. O EPSS baixo (0.038) reflete que o modelo de scoring de probabilidade de exploração em massa ainda não capturou o peso da exploração direcionada já confirmada — números de EPSS e presença em KEV podem divergir, e aqui a KEV é o sinal mais confiável de risco real.

O resultado final de uma exploração bem-sucedida é elevação de um usuário autenticado de baixo privilégio para controle total do host (SYSTEM ou equivalente), o que é especialmente crítico em ambientes de terminal server multiusuário, onde um usuário comum pode comprometer todo o host e, a partir dele, outros usuários e sessões.

Versiones

Afectadas
Microsoft Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 22H3; Windows 11 Version 23H2; Windows 11 Version 24H2; Windows 11 Version 25H2
Corregidas en
As fontes consultadas não especificam o número de KB/build de correção por versão. Consulte o MSRC Update Guide (CVE-2026-21533) para identificar a atualização de segurança correspondente à build exata instalada antes de considerar o sistema corrigido.

Cómo protegerse

A ação recomendada é aplicar a atualização de segurança da Microsoft para a versão do Windows em uso, conforme listada no advisory do MSRC (link nas fontes). As fontes consultadas não trazem o número de KB ou build específico de correção para cada versão afetada — antes de considerar o ambiente corrigido, confirme no MSRC Update Guide o KB exato aplicável à sua build (Windows 10 1607/1809/21H2/22H2, Windows 11 22H3/23H2/24H2/25H2).

Se a atualização não puder ser aplicada imediatamente, o controle compensatório mais relevante é reduzir a superfície de exposição: restringir quem tem acesso RDP/Terminal Services à máquina, evitar compartilhamento de hosts entre usuários com níveis de confiança distintos, e aplicar least privilege rigoroso para contas com sessão remota. Isso não elimina a falha, apenas reduz o número de atores capazes de acioná-la, já que o pré-requisito é justamente ter uma sessão local autenticada.

Não existe mitigação via WAF ou controle de borda de rede — a falha não é explorável remotamente sem autenticação prévia, então filtros de perímetro não têm efeito sobre o vetor de ataque. Desabilitar RDP inteiramente elimina a exposição, mas tem custo operacional alto em ambientes que dependem de acesso remoto — avalie caso a caso antes de tratar isso como mitigação padrão.

Cómo detectar

Não há assinatura pública, IOC ou padrão de log confirmado nas fontes consultadas para esta CVE especificamente. Como orientação geral para EoP local em contexto de RDS, vale monitorar Event Logs de Segurança do Windows (eventos de criação de token/processo com elevação inesperada de privilégio a partir de sessões RDP, como EID 4688 com processo pai ligado a serviços do Terminal Services rodando em contexto de usuário padrão, seguido de atividade com token SYSTEM) e correlacionar com sessões RDP simultâneas de baixo privilégio em hosts multiusuário. Isso é heurística geral de defesa, não uma assinatura validada para esta falha específica — trate como ponto de partida, não como detecção confirmada.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Improper privilege management in Windows Remote Desktop allows an authorized attacker to elevate privileges locally.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C