Windows User Profile Service Elevation of Privilege Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de elevação de privilégio local no Windows User Profile Service (ProfSvc), que roda como SYSTEM e manipula diretórios de perfil de usuário durante login/logout. Um atacante com acesso local e privilégio baixo consegue escalar para privilégios mais altos sem interação do usuário. Está no catálogo KEV da CISA — houve exploração confirmada in-the-wild, o que eleva a prioridade de correção mesmo com CVSS moderado (7.8) e vetor puramente local.
Detalhamento técnico
A Microsoft classificou a falha como CWE-269 (Improper Privilege Management) no User Profile Service, componente que roda com privilégios de SYSTEM e é responsável por criar, carregar e descarregar perfis de usuário durante o processo de logon/logoff no Windows. O advisory da Microsoft não detalha publicamente o mecanismo interno da falha — nem o texto oficial nem o registro da CISA especificam qual operação exata do serviço é abusada, apenas que ela 'permite escalação de privilégio'.
O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que a exploração exige acesso local à máquina e algum nível de privilégio já estabelecido (PR:L), mas não interação de outro usuário nem complexidade de ataque elevada. O impacto é total em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H), consistente com escalada até SYSTEM.
Esta CVE faz parte de uma série de vulnerabilidades recorrentes no ProfSvc corrigidas pela Microsoft em anos anteriores e posteriores, ligadas a operações de manipulação de diretórios de perfil executadas com privilégio elevado — mas como o advisory oficial não detalha o mecanismo específico desta CVE, não é possível confirmar aqui se o vetor é idêntico ao de falhas correlatas sem essa confirmação documentada.
Como é explorada
A exploração requer execução local prévia no sistema alvo com algum nível de privilégio (não é exploração remota nem pré-autenticação zero). Isso limita o cenário de risco a máquinas onde um atacante já obteve um shell de baixo privilégio — via phishing, outra vulnerabilidade, ou acesso físico/RDP com conta limitada — e busca escalar para SYSTEM ou administrador.
A CISA confirma exploração ativa (presença no catálogo KEV desde 2022-03-31, com prazo de correção definido para 2022-04-21), mas não especifica se a exploração observada foi isolada, parte de campanha de ransomware (campo 'Known To Be Used in Ransomware Campaigns' marcado como 'Unknown' pela própria CISA) ou usada em conjunto com outras falhas para movimento lateral.
Não há, nas fontes disponíveis, detalhes sobre complexidade prática do exploit, PoC público confirmado ou ferramentas de exploração conhecidas amplamente distribuídas — apenas a confirmação de uso real registrada pela CISA.
Versões
Como se proteger
A recomendação oficial da Microsoft e da CISA é aplicar as atualizações de segurança do Patch Tuesday de agosto de 2021 (data de publicação da CVE) correspondentes à versão exata do Windows em uso. Como não há número de KB ou build específico nas fontes apuradas aqui, o caminho correto é consultar o Microsoft Security Update Guide para o CVE-2021-34484 e aplicar o cumulative update listado para a versão exata do Windows 10 ou Windows 7 em execução — as versões afetadas vão de 1507 a 21H1 no Windows 10, além do Windows 7.
Não existe mitigação de configuração ou controle compensatório documentado nas fontes disponíveis (sem flag de registro, sem workaround oficial da Microsoft citado no advisory). Para ambientes que não podem atualizar imediatamente, o controle real é reduzir a superfície de acesso local: restringir contas com privilégio de logon interativo, monitorar criação de processos privilegiados pelo ProfSvc, e tratar a máquina como comprometida se houver evidência de exploração — já que a essência da falha é elevação de privilégio local, e não há mitigação de rede (firewall/WAF) aplicável a uma falha estritamente local.
A CISA definiu prazo de correção (BOD 22-01) de 2022-04-21 para agências federais dos EUA, reforçando que a correção via patch é a única mitigação validada — não há paliativo declarado como suficiente pelo fornecedor.
Como detectar
Não há assinatura de exploração pública nem indicador de comprometimento (IOC) documentado nas fontes apuradas. Como a falha é local e afeta um serviço do sistema (ProfSvc) que atua durante logon/logoff, sinais possíveis a investigar incluem: criação inesperada de processos com token SYSTEM originados a partir de sessões de logon de usuários com baixo privilégio, erros ou eventos anômalos do serviço 'User Profile Service' no Event Log do Windows (Application/System), e escalonamento de privilégio detectado por EDR imediatamente após logon de contas não administrativas. Nenhuma dessas heurísticas é confirmada como sinal confiável específico desta CVE pelas fontes disponíveis.