← voltar
CVE-2021-38649highsob ataque

Open Management Infrastructure Elevation of Privilege Vulnerability

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7epss 2.9%
da publicação à arma
Publicada no NVD15 de set.
CISA KEV+49d
probabilidade de exploração
2.9%top 14% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Falha de elevação de privilégio local no Open Management Infrastructure (OMI), o agente que a Microsoft instala automaticamente em VMs Linux no Azure sempre que uma extensão como Log Analytics, Azure Automation, Diagnostics ou Azure Security Center é habilitada. O OMI roda como root, e essa CVE é uma das quatro falhas do conjunto conhecido como 'OMIGOD' divulgado pela Wiz Research em setembro de 2021. Diferente da RCE não autenticada do mesmo lote (CVE-2021-38647), esta exige acesso local com privilégio baixo já estabelecido — o que reduz drasticamente o universo de exploração direta pela internet, mas ainda é grave em cenários de comprometimento inicial ou multi-tenant.

Detalhamento técnico

O OMI é um agente WBEM/CIM de código aberto (projeto microsoft/omi) usado como base para diversas extensões de gerenciamento e monitoramento do Azure para Linux. Ele expõe um servidor que processa requisições de gerenciamento e, em várias configurações, roda com privilégios de root, tornando qualquer falha de controle de acesso ou de manuseio de sessão especialmente perigosa.

Como é explorada

O vetor é local (AV:L): o atacante precisa já ter uma sessão com privilégio baixo na máquina (PR:L) — por exemplo, via outra vulnerabilidade, credencial de serviço comprometida ou acesso legítimo restrito — e a complexidade de ataque é classificada como alta (AC:H), indicando que a exploração depende de condições ou timing específicos que a Microsoft não detalhou publicamente. Não há interação de usuário necessária (UI:N). O resultado, segundo o CVSS do próprio advisory, é impacto total de confidencialidade, integridade e disponibilidade — ou seja, escalação até root/SYSTEM no host afetado.

Versões

Afetadas
Não especificado pelo fornecedor com números de versão exatos do OMI; a Microsoft associa a falha às extensões e agentes listados (Log Analytics Agent, Azure Automation, Azure Diagnostics, Container Monitoring Solution, entre outros) em suas versões anteriores à correção do conjunto OMIGOD.
Corrigidas em
Não confirmado com precisão nas fontes apuradas — a correção foi distribuída via atualização das extensões/agentes do Azure e do agente OMI subjacente. Não há número de versão exato do OMI citado no advisory ou no catálogo KEV consultados; recomenda-se validar a versão instalada do OMI e a versão da extensão específica contra a orientação da Microsoft.

Como se proteger

A recomendação do fornecedor é aplicar as atualizações conforme instruções da Microsoft para os produtos afetados (Azure Automation State Configuration/DSC Extension, Azure Automation Update Management, Azure Diagnostics/LAD, Azure Security Center, Azure Sentinel, Azure Stack Hub, Container Monitoring Solution e Log Analytics Agent) — cada um empacota ou depende do OMI e precisa ser atualizado para a versão do agente que corrige o conjunto OMIGOD. Não há uma flag de configuração paliativa documentada pela Microsoft para esta CVE especificamente; o controle compensatório real é restringir e monitorar quem tem acesso local às VMs Linux com extensões de monitoramento habilitadas, já que a exploração pressupõe presença prévia no host.

Como detectar

Não há assinatura ou indicador de comprometimento público e confiável específico para esta CVE nas fontes consultadas. Como pré-requisito é acesso local já estabelecido, o sinal mais relevante é indireto: monitorar processos do OMI (omiserver/omiagent) rodando como root, tentativas de escalação de privilégio local subsequentes a um acesso inicial, e presença de versões desatualizadas do OMI em hosts Linux do Azure — a ausência de log de exploração documentado torna a caça proativa por versão vulnerável mais confiável do que a busca por evidência de ataque.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Open Management Infrastructure Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C