Open Management Infrastructure Elevation of Privilege Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de elevação de privilégio local no Open Management Infrastructure (OMI), o agente que a Microsoft instala automaticamente em VMs Linux no Azure sempre que uma extensão como Log Analytics, Azure Automation, Diagnostics ou Azure Security Center é habilitada. O OMI roda como root, e essa CVE é uma das quatro falhas do conjunto conhecido como 'OMIGOD' divulgado pela Wiz Research em setembro de 2021. Diferente da RCE não autenticada do mesmo lote (CVE-2021-38647), esta exige acesso local com privilégio baixo já estabelecido — o que reduz drasticamente o universo de exploração direta pela internet, mas ainda é grave em cenários de comprometimento inicial ou multi-tenant.
Detalhamento técnico
O OMI é um agente WBEM/CIM de código aberto (projeto microsoft/omi) usado como base para diversas extensões de gerenciamento e monitoramento do Azure para Linux. Ele expõe um servidor que processa requisições de gerenciamento e, em várias configurações, roda com privilégios de root, tornando qualquer falha de controle de acesso ou de manuseio de sessão especialmente perigosa.
Como é explorada
O vetor é local (AV:L): o atacante precisa já ter uma sessão com privilégio baixo na máquina (PR:L) — por exemplo, via outra vulnerabilidade, credencial de serviço comprometida ou acesso legítimo restrito — e a complexidade de ataque é classificada como alta (AC:H), indicando que a exploração depende de condições ou timing específicos que a Microsoft não detalhou publicamente. Não há interação de usuário necessária (UI:N). O resultado, segundo o CVSS do próprio advisory, é impacto total de confidencialidade, integridade e disponibilidade — ou seja, escalação até root/SYSTEM no host afetado.
Versões
Como se proteger
A recomendação do fornecedor é aplicar as atualizações conforme instruções da Microsoft para os produtos afetados (Azure Automation State Configuration/DSC Extension, Azure Automation Update Management, Azure Diagnostics/LAD, Azure Security Center, Azure Sentinel, Azure Stack Hub, Container Monitoring Solution e Log Analytics Agent) — cada um empacota ou depende do OMI e precisa ser atualizado para a versão do agente que corrige o conjunto OMIGOD. Não há uma flag de configuração paliativa documentada pela Microsoft para esta CVE especificamente; o controle compensatório real é restringir e monitorar quem tem acesso local às VMs Linux com extensões de monitoramento habilitadas, já que a exploração pressupõe presença prévia no host.
Como detectar
Não há assinatura ou indicador de comprometimento público e confiável específico para esta CVE nas fontes consultadas. Como pré-requisito é acesso local já estabelecido, o sinal mais relevante é indireto: monitorar processos do OMI (omiserver/omiagent) rodando como root, tentativas de escalação de privilégio local subsequentes a um acesso inicial, e presença de versões desatualizadas do OMI em hosts Linux do Azure — a ausência de log de exploração documentado torna a caça proativa por versão vulnerável mais confiável do que a busca por evidência de ataque.