Windows Kernel Elevation of Privilege Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de elevação de privilégio no kernel do Windows, classificada pela Microsoft como CWE-119 (restrição inadequada de operações dentro dos limites de um buffer de memória). Um atacante que já tenha acesso local com privilégios baixos pode escalar para privilégios mais altos no sistema, sem precisar de interação do usuário. Está no catálogo KEV da CISA como exploração confirmada em ambiente real, o que eleva sua prioridade de patch mesmo com CVSS moderado (7.8) e EPSS baixo (0.026).
Detalhamento técnico
A vulnerabilidade reside no kernel do Windows (não no espaço de usuário), numa rotina que manipula memória de forma insegura — a Microsoft classifica como CWE-119, categoria genérica de leitura/escrita fora dos limites de um buffer. A Microsoft não publicou detalhes de qual driver, syscall ou estrutura de dados específica está envolvida; o advisory da MSRC descreve apenas 'Windows Kernel Elevation of Privilege Vulnerability' sem indicar o componente exato nem o fluxo de dados controlado pelo atacante.
O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que a exploração exige acesso local (não é uma falha remota), privilégios baixos já concedidos (PR:L) e nenhuma interação do usuário. Isso posiciona a falha como um clássico componente de elevação de privilégio local (LPE): útil para um atacante que já obteve execução de código como usuário padrão e precisa virar SYSTEM ou equivalente, seja para persistência, para desativar controles de segurança, seja para se mover lateralmente com credenciais mais privilegiadas.
O impacto reportado é total: confidencialidade, integridade e disponibilidade em Alto (C:H/I:H/A:H), consistente com corrupção de memória em modo kernel que permite execução arbitrária de código com privilégios de SYSTEM.
Como é explorada
Pré-requisito central, que a manchete 'Elevation of Privilege' já entrega: o atacante precisa de acesso local prévio com privilégios baixos — ou seja, esta CVE não é ponto de entrada, é escalada. Normalmente é encadeada depois de um comprometimento inicial (phishing com execução de código, exploração de uma vulnerabilidade de execução remota, ou acesso físico/RDP com conta de baixo privilégio) para elevar de usuário padrão a SYSTEM/kernel.
A CISA incluiu a CVE-2021-31979 no catálogo KEV confirmando exploração ativa no mundo real, com prazo de correção definido para 2021-11-17 (a entrada no KEV marca 'Known To Be Used in Ransomware Campaigns' como 'Unknown', ou seja, não há confirmação de uso específico em ransomware, apenas exploração genérica documentada). Nenhuma das fontes disponíveis detalha o ator de ameaça, a campanha ou a cadeia de exploração completa usada.
A complexidade de ataque é classificada como baixa (AC:L) uma vez satisfeito o pré-requisito de acesso local, o que é coerente com bugs de corrupção de memória em kernel bem compreendidos — mas isso não significa que a exploração seja trivial de desenvolver; a Microsoft usa E:F (functional exploit code exists) no vetor CVSS, indicando exploit funcional conhecido, não apenas prova de conceito teórica.
Versões
Como se proteger
A mitigação definitiva é aplicar as atualizações de segurança da Microsoft para a versão específica do Windows instalada. A Microsoft publicou a correção via Patch Tuesday de julho de 2021 (coerente com a data de publicação da CVE, 2021-07-14); o KB exato varia por versão (Windows 7 SP1, e Windows 10 nas builds 1507, 1607, 1809, 1909, 2004, 20H2, 21H1) e deve ser confirmado diretamente no advisory da MSRC para a build em produção, já que as fontes coletadas não trazem os números de KB por versão.
Não há paliativo de configuração conhecido e publicado para esta falha — é corrupção de memória em kernel, não uma feature exposta que possa ser desabilitada via GPO ou registro. Como a exploração exige acesso local prévio, um controle compensatório real (mas parcial, não substituto do patch) é reduzir a superfície de contas com logon local e privilégios de usuário padrão, aplicar least privilege agressivo, e monitorar/restringir a execução de código não assinado nos endpoints — isso dificulta a etapa anterior à exploração (obter o primeiro acesso local), mas não corrige a falha de kernel em si.
Não funciona como mitigação: assumir que EDR/antivírus genérico bloqueia a exploração — corrupção de memória em kernel frequentemente ocorre abaixo da visibilidade de soluções de detecção baseadas em assinatura ou comportamento de usuário. Sistemas Windows 7 (fora de suporte estendido sem contrato ESU pago) podem não ter recebido a atualização automaticamente; é necessário verificar elegibilidade e aplicação manual/ESU.
Como detectar
As fontes disponíveis (MSRC e catálogo KEV da CISA) não publicam indicadores de comprometimento, assinaturas ou padrões de log associados à exploração desta CVE especificamente. A CISA confirma exploração ativa no catálogo KEV, mas sem detalhar TTPs, hashes de exploit ou eventos de log característicos.
Como se trata de uma falha de elevação de privilégio local em kernel, o sinal genérico a monitorar é: processos de usuário padrão que subitamente geram tokens ou threads com privilégios SYSTEM/kernel, crashes inesperados de processos do sistema (possível indício de exploração falha de corrupção de memória), e eventos de logon local seguidos por criação de processos privilegiados fora do padrão esperado do ambiente. Nenhum desses sinais é exclusivo desta CVE — é o mesmo padrão de detecção usado para LPE em geral.