← voltar
CVE-2021-36948highsob ataque

Windows Update Medic Service Elevation of Privilege Vulnerability

56Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 23%
da publicação à arma
Publicada no NVD12 de ago.
CISA KEV+83d
probabilidade de exploração
23%top 2% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Falha de elevação de privilégio local no Windows Update Medic Service (WaaSMedicSvc), um serviço que roda como SYSTEM e existe justamente para reparar/restaurar componentes do Windows Update mesmo quando o usuário ou uma política os desabilita. Um processo com privilégios baixos pode abusar do serviço para executar código com privilégios de SYSTEM. Importa porque a Microsoft confirmou exploração ativa antes da correção e a CISA a incluiu no catálogo KEV — não é uma falha teórica.

Detalhamento técnico

O Windows Update Medic Service foi introduzido para permitir que o Windows Update se auto-repare mesmo que o serviço tenha sido corrompido, desabilitado ou bloqueado por configuração — por design ele ignora certas restrições de política justamente para poder se recuperar. Essa característica de projeto é a raiz do problema: como o serviço precisa operar com privilégios elevados e manipular arquivos/configurações do sistema para 'curar' o Update, uma falha no controle de quem pode acionar ou influenciar essas operações abre caminho para elevação de privilégio (EoP).

A Microsoft não publicou detalhes técnicos do mecanismo exato de exploração no advisory (é a prática padrão do MSRC para EoPs em serviços do Windows), então o CWE específico e o ponto exato no código não são públicos. O que se sabe pelo vetor CVSS é: ataque local (AV:L), sem necessidade de interação do usuário (UI:N), complexidade de ataque baixa (AC:L), mas requer privilégios baixos previamente concedidos (PR:L) — ou seja, o atacante já precisa ter uma sessão local autenticada, ainda que com conta de usuário comum, antes de abusar do serviço.

O impacto é total: confidencialidade, integridade e disponibilidade classificadas como altas (C:H/I:H/A:H), consistente com execução de código arbitrário como SYSTEM a partir de um contexto de usuário padrão.

Como é explorada

O vetor exige acesso local prévio à máquina — não é exploração remota. Um atacante precisa primeiro obter uma sessão com credenciais de usuário comum (via phishing, malware, credencial roubada, ou acesso físico) e então abusar do Windows Update Medic Service para escalar de usuário padrão a SYSTEM. Isso encaixa no padrão típico de campanhas que combinam um vetor de acesso inicial (ex.: documento malicioso, exploit de outra falha) com esta EoP como segundo estágio, para consolidar controle total da máquina.

A métrica CVSS registra E:F (exploit funcional disponível) e RC:C (relatório confirmado), e a CISA confirmou exploração ativa ao incluir a falha no catálogo KEV em novembro de 2021, com prazo de correção definido para 2021-11-17. A CISA não detalha se houve associação com ransomware ('Known To Be Used in Ransomware Campaigns: Unknown' no registro do KEV).

O resultado final da exploração é execução de código arbitrário com privilégios de SYSTEM a partir de um processo com privilégios de usuário comum — controle total do host local, incluindo desativação de defesas, persistência e movimento lateral a partir dali.

Versões

Afetadas
Microsoft Windows 10 Version 1809; Windows 10 Version 1909; Windows 10 Version 2004; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows Server 2019; Windows Server 2019 (Server Core installation); Windows Server, version 2004 — conforme listado no advisory do MSRC.
Corrigidas em
Não confirmado nas fontes consultadas com número de KB específico por versão. A Microsoft publicou a correção via advisory no MSRC (CVE-2021-36948); consulte o Windows Update / Catálogo de Atualizações da Microsoft para a atualização cumulativa correspondente à build de cada versão listada em versions_affected, aplicada a partir de agosto de 2021.

Como se proteger

A correção é aplicar as atualizações de segurança da Microsoft para as versões afetadas do Windows 10 e Windows Server listadas no advisory do MSRC. A publicação da CVE em 12 de agosto de 2021 coincide com o ciclo de Patch Tuesday daquele mês, mas o advisory oficial (portal MSRC) é a fonte que deve ser consultada para o KB exato de cada versão de build — não reproduzimos aqui um número de KB porque não foi confirmado nas fontes consultadas.

Não há paliativo de configuração conhecido e documentado publicamente para essa falha específica: como o Windows Update Medic Service existe justamente para contornar bloqueios e restrições impostas ao Windows Update, desabilitar o serviço via políticas de grupo não é uma mitigação confiável — é parte do design do serviço resistir a esse tipo de desativação, e tentar bloqueá-lo pode quebrar a funcionalidade de reparo do Update sem necessariamente eliminar o vetor de exploração.

O controle compensatório real, na ausência do patch, é reduzir a superfície de acesso local: impedir que usuários não confiáveis tenham sessão interativa na máquina, aplicar princípio de menor privilégio para contas locais, e priorizar a aplicação da atualização dado que a CISA exige correção obrigatória para agências federais dos EUA (referência para qualquer organização quanto à urgência real do problema).

Como detectar

Não há assinatura pública ou IOC confiável divulgado para detectar tentativas de exploração dessa CVE especificamente — a Microsoft não detalhou o mecanismo técnico, e não encontramos writeup de pesquisador com indicadores de comprometimento associados. Como orientação geral, monitore execução anômala ou criação de processos filhos inesperados a partir do Windows Update Medic Service (serviço WaaSMedicSvc) e do executável associado, especialmente quando iniciados por contas de usuário sem privilégios administrativos, e correlacione com elevação inesperada de token de processo (de usuário padrão para SYSTEM) em hosts sem a atualização de agosto de 2021 ou posterior instalada.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Windows Update Medic Service Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C