← voltar
CVE-2021-31979highsob ataqueCWE-119

Windows Kernel Elevation of Privilege Vulnerability

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 4.5%
da publicação à arma
Publicada no NVD14 de jul.
CISA KEV+112d
probabilidade de exploração
4.5%top 9% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Falha de elevação de privilégio no kernel do Windows, classificada pela Microsoft como CWE-119 (restrição inadequada de operações dentro dos limites de um buffer de memória). Um atacante que já tenha acesso local com privilégios baixos pode escalar para privilégios mais altos no sistema, sem precisar de interação do usuário. Está no catálogo KEV da CISA como exploração confirmada em ambiente real, o que eleva sua prioridade de patch mesmo com CVSS moderado (7.8) e EPSS baixo (0.026).

Detalhamento técnico

A vulnerabilidade reside no kernel do Windows (não no espaço de usuário), numa rotina que manipula memória de forma insegura — a Microsoft classifica como CWE-119, categoria genérica de leitura/escrita fora dos limites de um buffer. A Microsoft não publicou detalhes de qual driver, syscall ou estrutura de dados específica está envolvida; o advisory da MSRC descreve apenas 'Windows Kernel Elevation of Privilege Vulnerability' sem indicar o componente exato nem o fluxo de dados controlado pelo atacante.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que a exploração exige acesso local (não é uma falha remota), privilégios baixos já concedidos (PR:L) e nenhuma interação do usuário. Isso posiciona a falha como um clássico componente de elevação de privilégio local (LPE): útil para um atacante que já obteve execução de código como usuário padrão e precisa virar SYSTEM ou equivalente, seja para persistência, para desativar controles de segurança, seja para se mover lateralmente com credenciais mais privilegiadas.

O impacto reportado é total: confidencialidade, integridade e disponibilidade em Alto (C:H/I:H/A:H), consistente com corrupção de memória em modo kernel que permite execução arbitrária de código com privilégios de SYSTEM.

Como é explorada

Pré-requisito central, que a manchete 'Elevation of Privilege' já entrega: o atacante precisa de acesso local prévio com privilégios baixos — ou seja, esta CVE não é ponto de entrada, é escalada. Normalmente é encadeada depois de um comprometimento inicial (phishing com execução de código, exploração de uma vulnerabilidade de execução remota, ou acesso físico/RDP com conta de baixo privilégio) para elevar de usuário padrão a SYSTEM/kernel.

A CISA incluiu a CVE-2021-31979 no catálogo KEV confirmando exploração ativa no mundo real, com prazo de correção definido para 2021-11-17 (a entrada no KEV marca 'Known To Be Used in Ransomware Campaigns' como 'Unknown', ou seja, não há confirmação de uso específico em ransomware, apenas exploração genérica documentada). Nenhuma das fontes disponíveis detalha o ator de ameaça, a campanha ou a cadeia de exploração completa usada.

A complexidade de ataque é classificada como baixa (AC:L) uma vez satisfeito o pré-requisito de acesso local, o que é coerente com bugs de corrupção de memória em kernel bem compreendidos — mas isso não significa que a exploração seja trivial de desenvolver; a Microsoft usa E:F (functional exploit code exists) no vetor CVSS, indicando exploit funcional conhecido, não apenas prova de conceito teórica.

Versões

Afetadas
Microsoft Windows 10 Version 1507; Microsoft Windows 10 Version 1607; Microsoft Windows 10 Version 1809; Microsoft Windows 10 Version 1909; Microsoft Windows 10 Version 2004; Microsoft Windows 10 Version 20H2; Microsoft Windows 10 Version 21H1; Microsoft Windows 7 (conforme lista oficial de produtos afetados da Microsoft).
Corrigidas em
Corrigida nas atualizações de segurança da Microsoft de julho de 2021 (data de publicação da CVE coincide com o Patch Tuesday de 2021-07-14). Os números de KB específicos por versão do Windows (7 SP1 e cada build do Windows 10 listada) não estão disponíveis nas fontes coletadas — confirmar diretamente no advisory da MSRC (portal.msrc.microsoft.com) para a build exata em uso.

Como se proteger

A mitigação definitiva é aplicar as atualizações de segurança da Microsoft para a versão específica do Windows instalada. A Microsoft publicou a correção via Patch Tuesday de julho de 2021 (coerente com a data de publicação da CVE, 2021-07-14); o KB exato varia por versão (Windows 7 SP1, e Windows 10 nas builds 1507, 1607, 1809, 1909, 2004, 20H2, 21H1) e deve ser confirmado diretamente no advisory da MSRC para a build em produção, já que as fontes coletadas não trazem os números de KB por versão.

Não há paliativo de configuração conhecido e publicado para esta falha — é corrupção de memória em kernel, não uma feature exposta que possa ser desabilitada via GPO ou registro. Como a exploração exige acesso local prévio, um controle compensatório real (mas parcial, não substituto do patch) é reduzir a superfície de contas com logon local e privilégios de usuário padrão, aplicar least privilege agressivo, e monitorar/restringir a execução de código não assinado nos endpoints — isso dificulta a etapa anterior à exploração (obter o primeiro acesso local), mas não corrige a falha de kernel em si.

Não funciona como mitigação: assumir que EDR/antivírus genérico bloqueia a exploração — corrupção de memória em kernel frequentemente ocorre abaixo da visibilidade de soluções de detecção baseadas em assinatura ou comportamento de usuário. Sistemas Windows 7 (fora de suporte estendido sem contrato ESU pago) podem não ter recebido a atualização automaticamente; é necessário verificar elegibilidade e aplicação manual/ESU.

Como detectar

As fontes disponíveis (MSRC e catálogo KEV da CISA) não publicam indicadores de comprometimento, assinaturas ou padrões de log associados à exploração desta CVE especificamente. A CISA confirma exploração ativa no catálogo KEV, mas sem detalhar TTPs, hashes de exploit ou eventos de log característicos.

Como se trata de uma falha de elevação de privilégio local em kernel, o sinal genérico a monitorar é: processos de usuário padrão que subitamente geram tokens ou threads com privilégios SYSTEM/kernel, crashes inesperados de processos do sistema (possível indício de exploração falha de corrupção de memória), e eventos de logon local seguidos por criação de processos privilegiados fora do padrão esperado do ambiente. Nenhum desses sinais é exclusivo desta CVE — é o mesmo padrão de detecção usado para LPE em geral.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Windows Kernel Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C