← voltar
CVE-2021-34484highsob ataque

Windows User Profile Service Elevation of Privilege Vulnerability

56Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 22%
da publicação à arma
Publicada no NVD12 de ago.
CISA KEV+231d
probabilidade de exploração
22%top 2% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-04-21

Apply updates per vendor instructions.

Resumo

Falha de elevação de privilégio local no Windows User Profile Service (ProfSvc), que roda como SYSTEM e manipula diretórios de perfil de usuário durante login/logout. Um atacante com acesso local e privilégio baixo consegue escalar para privilégios mais altos sem interação do usuário. Está no catálogo KEV da CISA — houve exploração confirmada in-the-wild, o que eleva a prioridade de correção mesmo com CVSS moderado (7.8) e vetor puramente local.

Detalhamento técnico

A Microsoft classificou a falha como CWE-269 (Improper Privilege Management) no User Profile Service, componente que roda com privilégios de SYSTEM e é responsável por criar, carregar e descarregar perfis de usuário durante o processo de logon/logoff no Windows. O advisory da Microsoft não detalha publicamente o mecanismo interno da falha — nem o texto oficial nem o registro da CISA especificam qual operação exata do serviço é abusada, apenas que ela 'permite escalação de privilégio'.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que a exploração exige acesso local à máquina e algum nível de privilégio já estabelecido (PR:L), mas não interação de outro usuário nem complexidade de ataque elevada. O impacto é total em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H), consistente com escalada até SYSTEM.

Esta CVE faz parte de uma série de vulnerabilidades recorrentes no ProfSvc corrigidas pela Microsoft em anos anteriores e posteriores, ligadas a operações de manipulação de diretórios de perfil executadas com privilégio elevado — mas como o advisory oficial não detalha o mecanismo específico desta CVE, não é possível confirmar aqui se o vetor é idêntico ao de falhas correlatas sem essa confirmação documentada.

Como é explorada

A exploração requer execução local prévia no sistema alvo com algum nível de privilégio (não é exploração remota nem pré-autenticação zero). Isso limita o cenário de risco a máquinas onde um atacante já obteve um shell de baixo privilégio — via phishing, outra vulnerabilidade, ou acesso físico/RDP com conta limitada — e busca escalar para SYSTEM ou administrador.

A CISA confirma exploração ativa (presença no catálogo KEV desde 2022-03-31, com prazo de correção definido para 2022-04-21), mas não especifica se a exploração observada foi isolada, parte de campanha de ransomware (campo 'Known To Be Used in Ransomware Campaigns' marcado como 'Unknown' pela própria CISA) ou usada em conjunto com outras falhas para movimento lateral.

Não há, nas fontes disponíveis, detalhes sobre complexidade prática do exploit, PoC público confirmado ou ferramentas de exploração conhecidas amplamente distribuídas — apenas a confirmação de uso real registrada pela CISA.

Versões

Afetadas
Microsoft Windows 10 Versão 1507; Windows 10 Versão 1607; Windows 10 Versão 1809; Windows 10 Versão 1909; Windows 10 Versão 2004; Windows 10 Versão 20H2; Windows 10 Versão 21H1; Windows 7 (conforme lista de produtos afetados do fornecedor). Números de build ou KB específicos não foram apurados nas fontes disponíveis.
Corrigidas em
Corrigida pelas atualizações de segurança da Microsoft do ciclo Patch Tuesday de agosto de 2021, aplicáveis à versão exata de cada branch listado em versions_affected. Números de KB/build exatos não constam nas fontes apuradas — consultar o Microsoft Security Update Guide para o CVE-2021-34484 antes de aplicar.

Como se proteger

A recomendação oficial da Microsoft e da CISA é aplicar as atualizações de segurança do Patch Tuesday de agosto de 2021 (data de publicação da CVE) correspondentes à versão exata do Windows em uso. Como não há número de KB ou build específico nas fontes apuradas aqui, o caminho correto é consultar o Microsoft Security Update Guide para o CVE-2021-34484 e aplicar o cumulative update listado para a versão exata do Windows 10 ou Windows 7 em execução — as versões afetadas vão de 1507 a 21H1 no Windows 10, além do Windows 7.

Não existe mitigação de configuração ou controle compensatório documentado nas fontes disponíveis (sem flag de registro, sem workaround oficial da Microsoft citado no advisory). Para ambientes que não podem atualizar imediatamente, o controle real é reduzir a superfície de acesso local: restringir contas com privilégio de logon interativo, monitorar criação de processos privilegiados pelo ProfSvc, e tratar a máquina como comprometida se houver evidência de exploração — já que a essência da falha é elevação de privilégio local, e não há mitigação de rede (firewall/WAF) aplicável a uma falha estritamente local.

A CISA definiu prazo de correção (BOD 22-01) de 2022-04-21 para agências federais dos EUA, reforçando que a correção via patch é a única mitigação validada — não há paliativo declarado como suficiente pelo fornecedor.

Como detectar

Não há assinatura de exploração pública nem indicador de comprometimento (IOC) documentado nas fontes apuradas. Como a falha é local e afeta um serviço do sistema (ProfSvc) que atua durante logon/logoff, sinais possíveis a investigar incluem: criação inesperada de processos com token SYSTEM originados a partir de sessões de logon de usuários com baixo privilégio, erros ou eventos anômalos do serviço 'User Profile Service' no Event Log do Windows (Application/System), e escalonamento de privilégio detectado por EDR imediatamente após logon de contas não administrativas. Nenhuma dessas heurísticas é confirmada como sinal confiável específico desta CVE pelas fontes disponíveis.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Windows User Profile Service Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C