← voltar
CVE-2021-36934highsob ataque

Windows Elevation of Privilege Vulnerability

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA, tem exploit funcional público e 1 grupo(s) de ameaça a utilizam.

ssvc Actcvss 7.8epss 67%
da publicação à arma0 dias
Publicada no NVD22 de jul.
1ª PoC9 de ago.
metasploit20 de jul.
CISA KEV+203d
probabilidade de exploração
67%top 1% das CVEs
exploração observada
simCISA + VulnCheck
1 grupo(s)46 exploit(s) público(s)
Quem explora1

Grupos conhecidos por explorar esta vulnerabilidade (atribuição MITRE ATT&CK).

Ação exigida pela CISAprazo federal: 2022-02-24

Apply updates per vendor instructions.

Resumo

Falha de controle de acesso (ACL excessivamente permissiva) que permite a qualquer usuário local não privilegiado ler os hives de registro do Windows — incluindo o SAM — via cópias VSS shadow do disco de sistema, e escalar para SYSTEM. Ficou conhecida como HiveNightmare/SeriousSAM e afeta várias versões do Windows 10 (1809 a 21H1) porque o grupo BUILTIN\Users recebeu permissão de leitura/execução em %windir%\system32\config. É crítica porque não exige exploit de memória nem bug de código: é apenas uma permissão errada, fácil de verificar e de abusar.

Detalhamento técnico

O problema (CWE-1220, granularidade insuficiente de controle de acesso) está nas ACLs de arquivos em %windir%\system32\config — diretório que contém os hives SAM, SYSTEM e SECURITY. Em builds afetadas, o grupo BUILTIN\Users tem permissão RX (leitura e execução) herdada nesses arquivos, quando deveria ser restrito a Administradores e SYSTEM. O bug foi introduzido, segundo pesquisadores, por uma mudança relacionada à proteção do sistema/System Restore em builds do Windows 10 a partir da 1809.

Normalmente esses hives estão bloqueados em uso pelo processo do kernel enquanto o sistema roda, o que impediria leitura direta mesmo com a ACL frouxa. O vetor real de exploração passa pelas cópias de sombra do Volume Shadow Copy Service (VSS): se existir ao menos uma shadow copy do volume do sistema, uma cópia estática dos hives fica acessível através do caminho \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopyN\Windows\System32\config\, sem o lock do processo ativo, herdando a mesma ACL permissiva do diretório original.

Com leitura desses hives, um atacante local obtém: hashes de senha de contas locais (SAM), chaves DPAPI da máquina (permitindo descriptografar chaves privadas de usuários armazenadas no perfil) e a conta de máquina do computador (utilizável em ataque de silver ticket contra Kerberos). Nenhuma dessas capacidades depende de falha de memória — é leitura de arquivo autorizada por ACL incorreta, o que torna a exploração determinística e sem necessidade de bypass de mitigação de exploração.

Como é explorada

Pré-requisito central, e frequentemente omitido: o atacante precisa já ter execução de código como usuário autenticado no sistema (AV:L, PR:L) — não é uma falha remota. O segundo pré-requisito, decisivo para explorabilidade, é a existência de pelo menos uma VSS shadow copy do volume de sistema. Shadow copies não são criadas em toda configuração, mas o Windows as cria automaticamente com frequência: discos de sistema maiores que 128 GB combinados com Windows Update ou instalação de um MSI disparam a criação automática de uma shadow copy, o que faz a pré-condição estar presente em uma fatia grande de máquinas reais sem qualquer configuração deliberada.

A verificação de vulnerabilidade é trivial e não requer privilégio: `icacls %windir%\system32\config\sam` mostrando `BUILTIN\Users:(I)(RX)` indica ACL vulnerável; a ausência de shadow copy pode ser checada com `vssadmin list shadows` (privilegiado). Com ambas as condições satisfeitas, o atacante lê os hives via caminho de dispositivo da shadow copy e extrai localmente hash de senha, chaves DPAPI e conta de máquina — sem executar payload contra o kernel, apenas cópia de arquivo.

A vulnerabilidade está no catálogo KEV da CISA (adicionada em 2022-02-10, com exploração confirmada em ambiente real) e existem múltiplas provas de conceito públicas e um módulo Metasploit, reduzindo a complexidade prática de exploração a quase zero para quem já tem uma sessão local, mesmo sem privilégios administrativos.

Versões

Afetadas
Windows 10 versões 1809, 1909, 2004, 20H2 e 21H1 (edições cliente); a condição de exploração depende da existência de VSS shadow copies do volume de sistema, não presentes em todas as configurações por padrão.
Corrigidas em
Atualização de segurança de julho de 2021, corrigindo ACLs em novos arquivos — combinada obrigatoriamente com o procedimento manual de KB5005357 (correção de herança de ACL nos arquivos existentes + exclusão de shadow copies) para mitigação completa. O fornecedor não publicou faixa de build específica pós-correção nas fontes consultadas; consulte o boletim MSRC para os KBs exatos aplicáveis a cada versão.

Como se proteger

A atualização de julho de 2021 corrige as ACLs para arquivos criados a partir da instalação do patch, mas a própria Microsoft afirma explicitamente que instalar o update por si só NÃO mitiga o problema: shadow copies já existentes antes do patch continuam contendo os hives com a ACL antiga e permissiva. É necessário, após aplicar o patch, corrigir a herança de ACL nos arquivos atuais com `icacls %windir%\system32\config\*.* /inheritance:e` e então apagar todas as shadow copies existentes com `vssadmin delete shadows /for=%systemdrive% /Quiet`, confirmando com `vssadmin list shadows`. O procedimento completo está documentado na KB5005357 da Microsoft.

O custo real dessa mitigação: apagar as shadow copies existentes destrói pontos de restauração do System Restore anteriores à correção — funcionalidades que dependem deles deixam de funcionar para o passado, embora novas shadow copies criadas após a correção de ACL já sejam geradas com permissões corretas. Não há mitigação equivalente via configuração de rede ou WAF, porque o vetor é puramente local — controles de segmentação de rede não têm efeito algum aqui; o controle compensatório real, na ausência de patch, é restringir manualmente a ACL do diretório de configuração e eliminar shadow copies órfãs, ou impedir execução de código não confiável por usuários locais.

O mito a evitar: acreditar que "instalei o patch de julho/2021, está resolvido" — sem a etapa manual de exclusão de shadow copies, sistemas que já tinham shadow copy antes da atualização permanecem explorável.

Como detectar

Verificação direta de vulnerabilidade: `icacls %windir%\system32\config\sam` executado sem privilégio — saída contendo `BUILTIN\Users:(I)(RX)` indica sistema vulnerável; saída `Access is denied` indica sistema corrigido. Para checar exposição real, `vssadmin list shadows` (requer prompt elevado) revela se existe shadow copy do volume `(C:)` — ausência de shadow copies elimina o vetor de exploração mesmo em sistema com ACL vulnerável.

Não há assinatura de rede, já que o ataque é inteiramente local: não há tráfego a inspecionar. Em nível de host, acesso de leitura a arquivos sob \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy*\Windows\System32\config\ por processos não administrativos é o sinal mais próximo de tentativa de exploração, mas exige auditoria de acesso a objeto habilitada explicitamente nesses caminhos — não é coletado por padrão na maioria dos ambientes.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An elevation of privilege vulnerability exists because of overly permissive Access Control Lists (ACLs) on multiple system files, including the Security Accounts Manager (SAM) database. An attacker who successfully exploited this vulnerability could run arbitrary code with SYSTEM privileges. An attacker could then install programs; view, change, or delete data; or create new accounts with full user rights. An attacker must have the ability to execute code on a victim system to exploit this vulnerability. After installing this security update, you must manually delete all shadow copies of system files, including the SAM database, to fully mitigate this vulnerabilty. Simply installing this security update will not fully mitigate this vulnerability. See KB5005357- Delete Volume Shadow Copies.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:T/RC:C
PoCs públicas encontradas46
githubgithub.com/HuskyHacks/ShadowSteal210githubgithub.com/WiredPulse/Invoke-HiveNightmare35githubgithub.com/romarroca/SeriousSam9githubgithub.com/JoranSlingerland/CVE-2021-369349githubgithub.com/Wh04m1001/VSSCopy8githubgithub.com/exploitblizzard/CVE-2021-369347githubgithub.com/Sp00kySkelet0n/PyNightmare5githubgithub.com/n3tsurge/CVE-2021-369345githubgithub.com/chron1k/oxide_hive3githubgithub.com/Preventions/CVE-2021-369343githubgithub.com/websecnl/CVE-2021-369342githubgithub.com/VertigoRay/CVE-2021-369342githubgithub.com/grishinpv/poc_CVE-2021-369342githubgithub.com/bytesizedalex/CVE-2021-369341githubgithub.com/WiredPulse/Invoke-HiveDreams1githubgithub.com/tda90/CVE-2021-369341githubgithub.com/0x0D1n/CVE-2021-369341githubgithub.com/irissentinel/CVE-2021-369341githubgithub.com/OlivierLaflamme/CVE-2021-36934-export-shadow-volume-POC1githubgithub.com/d4yon/CVE-2021-36934-HiveNightmare-Lab1githubgithub.com/P1rat3R00t/Why-so-Serious-SAM0githubgithub.com/jmaddington/Serious-Sam---CVE-2021-36934-Mitigation-for-Datto-RMM0githubgithub.com/shaktavist/SeriousSam0vulncheckvulncheck.com/xdb/4e3e18687db6não verificadovulncheckvulncheck.com/xdb/3995834c206anão verificadovulncheckvulncheck.com/xdb/9a45af3ec16cnão verificadovulncheckvulncheck.com/xdb/f943b266eccdnão verificadovulncheckvulncheck.com/xdb/123ee9082813não verificadovulncheckvulncheck.com/xdb/591431919857não verificadovulncheckvulncheck.com/xdb/4ec8f950a8afnão verificadovulncheckvulncheck.com/xdb/078d6f06bd90não verificadovulncheckvulncheck.com/xdb/f37385744f45não verificadovulncheckvulncheck.com/xdb/9f954d278217não verificadovulncheckvulncheck.com/xdb/80999bdcfa69não verificadovulncheckvulncheck.com/xdb/545fd96d1ad3não verificadovulncheckvulncheck.com/xdb/7e94de290340não verificadovulncheckvulncheck.com/xdb/9be67e72e04anão verificadovulncheckvulncheck.com/xdb/a07f876412e5não verificadovulncheckvulncheck.com/xdb/b8a3eb621c11não verificadovulncheckvulncheck.com/xdb/96e9eacb05d6não verificadovulncheckvulncheck.com/xdb/7a9d2a3f2520não verificadovulncheckvulncheck.com/xdb/0dfa67c40229não verificadovulncheckvulncheck.com/xdb/ed07468efcaanão verificadovulncheckvulncheck.com/xdb/50f81231aee5não verificadocve_referencepacketstormsecurity.com/files/164006/HiveNightmare-AKA-SeriousSAM.htmlnão verificadovulncheckvulncheck.com/xdb/2a12cca9cfb0não verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.