Open Management Infrastructure Elevation of Privilege Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de elevação de privilégio local no agente Open Management Infrastructure (OMI), o componente de gerenciamento tipo WMI-para-Linux que a Microsoft embute silenciosamente em várias extensões de monitoramento e automação do Azure (Log Analytics Agent, Azure Automation, Azure Diagnostics, Azure Sentinel, Security Center, Azure Stack Hub). Faz parte do lote 'OMIGOD', descoberto pela Wiz Research em setembro de 2021, junto com outras três CVEs no mesmo componente — uma delas (CVE-2021-38647) é RCE não autenticada crítica; esta aqui exige acesso local prévio à VM, o que limita drasticamente quem consegue explorá-la sozinha, mas a torna valiosa como passo de pós-exploração para transformar um shell de usuário comum em root.
Detalhamento técnico
O OMI é instalado e mantido pelas próprias extensões de VM do Azure — o administrador da VM Linux nem sempre sabe que ele está lá, porque não é algo que o cliente escolhe instalar diretamente; ele chega como dependência transitiva ao ativar monitoramento, automação ou o agente do Sentinel/Security Center. O processo omiserver/omiengine roda com privilégios de root para poder executar as tarefas de gerenciamento que os produtos Azure delegam a ele.
CVE-2021-38645 é uma das três CVEs de elevação de privilégio local do lote (as outras são CVE-2021-38648 e CVE-2021-38649), distinta da CVE-2021-38647 que é execução remota de código via bypass de autenticação HTTP. O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que o atacante precisa de acesso local e algum privilégio baixo prévio na máquina — não é exploração remota nem exige zero interação de um usuário arbitrário. O padrão geral no OMI, segundo a pesquisa da Wiz, é o processo privilegiado confiar em recursos manipuláveis por usuários locais menos privilegiados (arquivos temporários, sockets, variáveis de ambiente ou parâmetros que chegam ao componente root sem validação suficiente), permitindo que esse usuário influencie a execução do processo root e escale para privilégio total. A Microsoft não detalhou publicamente o mecanismo exato de exploração desta CVE especificamente em separado das outras duas EoP do mesmo lote.
Como é explorada
Pré-requisito real: o atacante já precisa ter uma sessão local na VM Linux afetada, com algum nível de privilégio (não root). Isso normalmente vem de um comprometimento prévio — uma aplicação web vulnerável rodando na VM, uma credencial de usuário de baixo privilégio, ou o encadeamento com a RCE não autenticada CVE-2021-38647, que dá o acesso inicial e essa CVE (ou as outras EoP do lote) dá o root. Sozinha, sem esse passo anterior, ela não é explorável remotamente.
A CISA classifica a vulnerabilidade como de exploração confirmada e a incluiu no catálogo KEV em novembro de 2021, com prazo de correção de duas semanas para agências federais dos EUA — sinal de que houve atividade real de exploração após a divulgação pública da pesquisa OMIGOD, e não apenas prova de conceito acadêmica. O resultado final da exploração é execução de código como root no host Linux, controle total da VM.
Versões
Como se proteger
A correção está em versões do OMI a partir da 1.6.8.1, distribuída pela Microsoft através de atualização das extensões afetadas (Log Analytics Agent, Azure Automation, Diagnostics, etc.). O ponto crítico prático: em VMs novas, a extensão já vem com a versão corrigida; em VMs Linux já existentes com essas extensões instaladas antes da correção, o binário OMI não é atualizado automaticamente — é necessário forçar a reinstalação/atualização da extensão ou atualizar o pacote OMI manualmente na VM para garantir a versão corrigida.
Como controle compensatório quando atualizar não é imediato: restringir acesso local à VM (minimizar contas e serviços expostos que possam dar shell de baixo privilégio a terceiros) reduz a superfície, já que a exploração desta CVE específica depende de acesso local prévio. Não depender de firewall de borda como mitigação suficiente — o risco real é local/pós-exploração, então bloquear a porta HTTP do OMI na rede mitiga a RCE (CVE-2021-38647) mas não elimina o risco de elevação de privilégio local coberto por esta CVE.
Como detectar
Não há assinatura pública consolidada e confiável específica para tentativas de exploração local da CVE-2021-38645 em si — como exige acesso local prévio, o sinal mais útil é monitorar no host Linux processos filhos inesperados gerados por omiserver/omiengine, escalonamento de privilégio para root originado por esses processos, e alterações em arquivos/sockets sob controle do OMI por usuários não privilegiados. Para o vetor de entrada mais comum em ambiente Azure (encadeamento com a RCE CVE-2021-38647), vale correlacionar com tráfego HTTP anômalo nas portas do OMI (5985/5986/1270) sem cabeçalho de autenticação — sinal documentado para a RCE, não para esta EoP isoladamente.