Microsoft Enhanced Cryptographic Provider Elevation of Privilege Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de elevação de privilégio no Enhanced Cryptographic Provider do Windows (o módulo CSP RSAENH.dll, parte da CryptoAPI), que permite que um processo com privilégios baixos, já em execução localmente, ganhe privilégios mais altos no sistema. Está no catálogo KEV da CISA como exploração confirmada em campanhas reais, o que eleva sua prioridade de patch apesar do CVSS moderado (5.2) — típico de EoP que só entrega valor real como segundo estágio de um ataque, não como vetor inicial.
Detalhamento técnico
A Microsoft classificou a falha apenas como 'Elevation of Privilege' no Enhanced Cryptographic Provider, sem publicar detalhes técnicos do mecanismo interno (advisory sem CWE ou explicação de causa-raiz divulgada publicamente). O componente afetado é o provedor criptográfico avançado da CryptoAPI do Windows (RSAENH.dll), usado por aplicações e pelo próprio sistema para operações RSA/simétricas via CSP.
O vetor CVSS (AV:L/AC:L/PR:L/UI:N/S:C) indica ataque local, baixa complexidade, exigindo privilégio baixo já autenticado no host, sem interação do usuário, com mudança de escopo de segurança — ou seja, o processo explorado ganha impacto fora de seu contexto de segurança original (por isso Scope:Changed). Impacto de confidencialidade e integridade é classificado como baixo (C:L/I:L), sem impacto em disponibilidade.
Como a Microsoft não detalhou a lógica da falha, não é possível precisar aqui se o problema é uma verificação de permissão ausente, um handle mal validado ou um bug de gerenciamento de token dentro do CSP — apenas que o resultado observável é elevação de privilégio local dentro do componente criptográfico.
Como é explorada
A exploração exige que o atacante já tenha execução de código local com privilégio baixo — não é uma falha explorável remotamente nem sem autenticação. Na prática, isso a torna útil como peça de uma cadeia: um atacante compromete a máquina por outro meio (phishing, exploit de aplicação, exploit de navegador) e usa esta falha para escalar de um contexto de baixo privilégio para um de privilégio maior no host.
A CISA confirma exploração ativa no catálogo KEV (adicionada em 2021-11-03), mas o registro público da CISA também classifica a vulnerabilidade como 'unspecified' e marca como 'Unknown' se já foi usada em ransomware. Não há, nas fontes disponíveis, detalhamento de payload, técnica de disparo ou grupo de ameaça atribuído.
Dado o perfil (local, baixo privilégio, elevação), o cenário de risco mais realista é o de um endpoint já parcialmente comprometido — um processo de usuário padrão, um script malicioso, ou um implante inicial — usando esta falha para obter privilégios de sistema/administrador e consolidar persistência ou se mover lateralmente.
Versões
Como se proteger
A recomendação da Microsoft e da CISA é aplicar a atualização de segurança correspondente à versão do Windows (CISA: 'Apply updates per vendor instructions', com prazo definido de 2021-11-17 para o KEV). A correção foi distribuída no ciclo mensal de atualizações da Microsoft; não temos aqui o número exato de KB por versão do Windows 10 (1507, 1607, 1809, 1909, 2004, 20H2, 21H1) nem para o Windows 7 — confirme o KB específico no boletim do MSRC para a build instalada.
Para Windows 7, que já está fora do suporte convencional, a correção só está disponível a quem mantém Extended Security Updates (ESU); sem ESU não há atualização de segurança aplicável.
Não há workaround de configuração publicado pela Microsoft para esta falha — é uma daquelas EoPs sem flag de mitigação ou desativação de componente viável, já que o CSP afetado é usado por operações criptográficas nativas do sistema. Controle compensatório real, na ausência do patch, é reduzir superfície de comprometimento inicial (a falha só tem valor após acesso local já obtido) e monitorar elevação de privilégio anômala.
Como detectar
A Microsoft não publicou indicadores de comprometimento específicos para esta CVE, e a entrada da CISA KEV também não detalha assinatura ou padrão de exploração. Como sinal genérico de elevação de privilégio local envolvendo operações criptográficas do sistema, vale monitorar eventos de auditoria do Windows relacionados a atribuição de privilégio especial (Event ID 4672) e criação de processo com token elevado inesperado (Event ID 4688) em hosts onde um processo de baixo privilégio não deveria operar com CryptoAPI/CSP. Na ausência de IOC oficial, a detecção confiável depende de correlação com o vetor de acesso inicial que precedeu a tentativa de escalonamento, não da falha isolada.