← voltar
CVE-2021-41357highsob ataque

Win32k Elevation of Privilege Vulnerability

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 2.1%
da publicação à arma
Publicada no NVD13 de out.
CISA KEV+194d
probabilidade de exploração
2.1%top 20% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-05-16

Apply updates per vendor instructions.

Resumo

Vulnerabilidade de elevação de privilégio local no componente Win32k do kernel do Windows, que permite a um processo já autenticado com privilégios baixos escalar para privilégios de SYSTEM. Está no catálogo KEV da CISA com confirmação de exploração ativa, mas o EPSS baixo (≈2%) sugere que não é um vetor de exploração massiva ou automatizada — o uso reportado parece mais associado a cadeias de ataque pós-comprometimento do que a campanhas de varredura em massa.

Detalhamento técnico

A Microsoft classificou a falha apenas como 'Win32k Elevation of Privilege Vulnerability', sem publicar detalhes sobre a rotina exata do kernel afetada, o tipo de corrupção de memória envolvido ou o CWE associado. Isso é comum em advisories de Win32k: o fornecedor historicamente omite o mecanismo interno para não facilitar engenharia reversa de exploits, especialmente quando a falha já está sendo explorada no momento da divulgação.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que o ataque exige acesso local à máquina (não é explorável remotamente pela rede), complexidade de ataque baixa, e que o atacante já precisa ter algum nível de privilégio (PR:L) na sessão — ou seja, não é uma falha de execução de código a partir de zero, mas de escalonamento a partir de um ponto de apoio já existente. Não há necessidade de interação do usuário (UI:N). O impacto é total (C:H/I:H/A:H): controle completo do sistema, típico de EoP em win32k.sys, componente responsável pelo subsistema gráfico do kernel que roda em modo kernel e é alvo recorrente de bugs de use-after-free e confusão de tipo em builds de janelas e objetos GDI.

Sem o advisory técnico detalhado (não publicado ou não disponível nas fontes consultadas), não é possível confirmar se a causa raiz é use-after-free, race condition ou outro tipo de corrupção de memória específica desta CVE — qualquer afirmação nesse sentido seria especulação, e por isso não é feita aqui.

Como é explorada

Pré-requisito real: o atacante precisa já ter capacidade de executar código com privilégios baixos na máquina alvo (login local, sessão RDP, ou código já em execução via outro vetor de comprometimento). Não é uma falha explorável remotamente por si só — ela serve como segundo estágio de uma cadeia de ataque, tipicamente combinada com uma vulnerabilidade de execução remota de código ou phishing que já deu ao atacante um ponto de apoio no sistema.

O indicador E:F (Exploit Code Maturity: Functional) no vetor CVSS e a presença no catálogo KEV da CISA confirmam que existe código de exploração funcional e que a falha foi observada sendo explorada in-the-wild antes ou por ocasião da inclusão no catálogo (adicionada em 25/04/2022, quase seis meses após a publicação original). A CISA não especifica o ator, a campanha ou se há vínculo com ransomware (campo 'Known to be used in Ransomware Campaigns' listado como 'Unknown').

O resultado da exploração bem-sucedida é execução de código em contexto SYSTEM a partir de um processo de usuário padrão — o passo clássico que transforma um comprometimento inicial limitado em controle total da máquina, incluindo desativação de defesas locais, dump de credenciais e movimento lateral.

Versões

Afetadas
Microsoft Windows 10 Version 2004, Windows 10 Version 20H2, Windows 10 Version 21H1, Windows 11 version 21H2, Windows Server 2022, Windows Server version 2004, Windows Server version 20H2 (conforme listado nos dados de referência; para a lista completa de builds e KBs específicos, consultar o advisory MSRC).
Corrigidas em
Atualizações de segurança de outubro de 2021 (Patch Tuesday) para cada build listada. Os números de KB exatos por versão não estão disponíveis nas fontes consultadas — verificar diretamente no advisory MSRC (link em referências) ou no Microsoft Update Catalog pela CVE-2021-41357.

Como se proteger

A correção é aplicar as atualizações de segurança da Microsoft para a versão específica do Windows em uso, conforme distribuídas no Patch Tuesday de outubro de 2021. O advisory oficial da Microsoft (MSRC) lista os KBs exatos por build — como as fontes consultadas não incluíram o conteúdo desse advisory, os números de KB não são reproduzidos aqui para evitar erro; consulte diretamente o link do MSRC/Update Catalog para a build correspondente ao produto afetado.

Não há paliativo de configuração conhecido e documentado para esta falha específica: por se tratar de um bug de memória em componente do kernel gráfico usado por praticamente todo processo interativo do Windows, não existe flag, GPO ou desativação de recurso que mitigue o problema sem quebrar funcionalidade básica do sistema. O controle compensatório real, na ausência do patch, é reduzir a superfície de ataque local: restringir quem pode fazer logon interativo ou RDP na máquina, e monitorar/isolar processos que já rodem com privilégios reduzidos mas suspeitos, já que a exploração depende de um ponto de apoio prévio no sistema.

A CISA, ao incluir a CVE no catálogo KEV com prazo de correção em 16/05/2022 (para agências federais dos EUA), reforça que a única ação reconhecida é 'aplicar as atualizações conforme instruções do fornecedor' — não há menção a mitigação alternativa aceita pela CISA.

Como detectar

Não há assinatura de rede a ser monitorada, já que a exploração ocorre inteiramente localmente dentro do kernel do Windows — não existe payload trafegando pela rede que sirva de IOC. Em nível de host, o sinal mais relevante é comportamental: um processo de usuário com privilégios baixos que subitamente gera um processo filho ou realiza chamadas de API típicas de escalonamento (ex.: criação de token SYSTEM, injeção em processos privilegiados) sem justificativa de negócio. Sem detalhes técnicos publicados sobre a rotina exata explorada, não é possível apontar um evento de log específico (ex.: código de erro do kernel, crash característico do win32k.sys) como indicador confiável de tentativa de exploração desta CVE em particular — na ausência do advisory técnico completo, essa é uma lacuna real de detecção.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Win32k Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C