← voltar
CVE-2021-33771highsob ataque

Windows Kernel Elevation of Privilege Vulnerability

56Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 10%
da publicação à arma
Publicada no NVD14 de jul.
CISA KEV+112d
probabilidade de exploração
10%top 4% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Falha de elevação de privilégio no kernel do Windows que permite a um atacante já autenticado localmente executar código com privilégios de SYSTEM. A Microsoft não divulgou detalhes técnicos do mecanismo interno, mas a CISA confirma exploração ativa no mundo real, o que justifica a entrada no catálogo KEV mesmo com CVSS moderado (7.8) e vetor estritamente local.

Detalhamento técnico

A vulnerabilidade é classificada sob CWE-119 (restrição inadequada de operações dentro dos limites de um buffer de memória), indicando corrupção de memória no kernel do Windows — tipicamente um componente do driver ou subsistema do kernel manipula dados de forma que permite escrita ou leitura fora dos limites esperados de uma estrutura. A Microsoft não publicou, nas fontes disponíveis, qual componente específico do kernel (win32k, ntoskrnl, driver de terceiros, etc.) contém a falha, nem o caminho de código exato.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que o ataque exige acesso local à máquina e privilégios baixos previamente concedidos (PR:L), sem necessidade de interação do usuário. O impacto é total: confidencialidade, integridade e disponibilidade em nível alto (C:H/I:H/A:H), consistente com execução de código arbitrário em contexto de kernel após a exploração da corrupção de memória.

Sem o advisory técnico detalhado da Microsoft nas fontes consultadas, não é possível confirmar se a falha reside em um driver específico, em uma chamada de sistema (syscall) exposta a processos de baixo privilégio, ou em outro componente. Essa lacuna de detalhes técnicos é típica de CVEs de kernel do Windows corrigidas silenciosamente e só detalhadas depois por pesquisadores independentes — nenhuma análise de terceiros foi localizada nas fontes fornecidas para preencher essa lacuna com segurança.

Como é explorada

A exploração requer que o atacante já possua uma sessão autenticada de baixo privilégio na máquina Windows alvo — não é uma falha explorável remotamente sem acesso prévio. Esse é o pré-requisito central que a manchete 'Elevation of Privilege' pode obscurecer: não é uma falha de execução remota de código, e sim um passo de escalonamento de privilégio local, geralmente usado após comprometimento inicial (phishing, credencial roubada, acesso físico, ou outra vulnerabilidade que já deu um shell de baixo privilégio).

A CISA confirma exploração ativa no mundo real (motivo da inclusão no catálogo KEV), mas as fontes disponíveis não detalham o grupo de ameaça, a campanha ou o contexto de uso — apenas que existe exploração conhecida. O campo 'Known To Be Used in Ransomware Campaigns' no KEV está marcado como 'Unknown', ou seja, não há confirmação pública de uso em ransomware.

Em termos práticos, o cenário de risco típico é pós-exploração: um atacante que já obteve execução de código como usuário padrão usa essa falha para elevar a SYSTEM, obtendo controle total da máquina, possibilidade de desabilitar defesas, extrair credenciais em memória (LSASS) e se mover lateralmente na rede.

Versões

Afetadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 1909; Windows 10 Version 2004; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 8.1 — conforme lista de produtos afetados fornecida, sem números de build específicos disponíveis nas fontes consultadas.
Corrigidas em
Não apurado com precisão nas fontes disponíveis. A publicação da CVE em 14/07/2021 coincide com o ciclo de atualizações de segurança (Patch Tuesday) da Microsoft daquele mês, mas os números de KB/build corrigidos por versão do Windows não constam no material consultado — consulte o advisory MSRC (portal.msrc.microsoft.com) para os identificadores exatos por versão.

Como se proteger

A mitigação recomendada pela Microsoft e pela CISA é aplicar a atualização de segurança correspondente. A CISA determinou prazo de correção até 17/11/2021 (Action: 'Apply updates per vendor instructions'), com a vulnerabilidade adicionada ao catálogo KEV em 03/11/2021. Não foram localizadas, nas fontes consultadas, as identificações exatas de build/KB por versão do Windows afetada — para aplicar a correção corretamente é necessário consultar o advisory da Microsoft (MSRC) para obter o número de KB específico de cada versão listada (Windows 10 1507, 1607, 1809, 1909, 2004, 20H2, 21H1 e Windows 8.1).

Não há paliativo de configuração conhecido e documentado que neutralize a falha sem aplicar o patch — como é uma corrupção de memória no kernel, não existe flag de mitigação equivalente a desabilitar um serviço específico, salvo se a Microsoft tiver indicado um workaround no advisory original (não confirmado nas fontes disponíveis). O controle compensatório real, na ausência de patch, é reduzir a superfície de acesso local: restringir quem pode fazer logon interativo ou executar código na máquina, já que a exploração depende de acesso prévio de baixo privilégio.

Não funciona como mitigação: soluções de perímetro (firewall, WAF) são irrelevantes aqui, pois o vetor é estritamente local (AV:L). Segmentação de rede reduz o raio de propagação pós-exploração, mas não impede a escalada de privilégio na máquina já comprometida.

Como detectar

Não há assinatura ou indicador de comprometimento público e confiável associado especificamente a esta CVE nas fontes consultadas — a Microsoft não detalhou o componente interno explorado, o que dificulta criar regras de detecção específicas (EDR/SIEM) sem essa informação. Na prática, ambientes devem monitorar por sinais genéricos de escalonamento de privilégio local: criação inesperada de processos com token SYSTEM a partir de processos de usuário padrão, crashes ou comportamento anômalo do kernel (BSOD, eventos no Event Log relacionados a falhas em ntoskrnl ou drivers), e correlacionar com atividade suspeita de pós-exploração (dump de LSASS, criação de contas, desativação de defesas).

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Windows Kernel Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C