← voltar
CVE-2024-38107highsob ataqueCWE-416

Windows Power Dependency Coordinator Elevation of Privilege Vulnerability

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 1.6%
da publicação à arma
Publicada no NVD13 de ago.
CISA KEV13 de ago.
probabilidade de exploração
1.6%top 25% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2024-09-03

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de elevação de privilégio local no componente Windows Power Dependency Coordinator, que corrige comportamento entre estados de energia (sleep/wake, hibernação) do sistema. Um atacante já autenticado com baixo privilégio no host consegue escalar para SYSTEM. A CISA confirma exploração ativa em ambiente real (catálogo KEV), mas o EPSS baixo (1,6%) sugere que a exploração observada é direcionada/limitada, não massificada — não há indício de uso em campanhas de ransomware conhecidas.

Detalhamento técnico

O CWE associado pela CISA é CWE-416 (Use-After-Free): o componente libera uma estrutura de memória associada ao gerenciamento de dependências de energia e, em determinada condição de corrida ou sequência de chamadas, continua referenciando esse ponteiro já liberado. Se o atacante conseguir controlar o realocamento dessa região de memória antes do uso indevido, pode forjar dados que o kernel interpreta como estrutura legítima, resultando em execução de código ou manipulação de tokens de acesso em contexto SYSTEM.

A Microsoft não publicou detalhes de engenharia reversa do bug (é prática padrão da MSRC para EoP explorados em conjunto com outra falha de execução remota, para não facilitar réplica do exploit). Não há write-up técnico independente disponível publicamente na pesquisa realizada até o momento desta página.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) deixa claro que o ataque exige acesso local ao sistema e privilégio baixo prévio — não é uma falha explorável remotamente nem por usuário anônimo. O componente afetado atua na coordenação de transições de energia do sistema, área historicamente rica em condições de corrida por lidar com callbacks assíncronos entre drivers e o kernel.

Como é explorada

Pré-requisito real: o atacante precisa já ter uma sessão local no Windows, mesmo com privilégios baixos (ex.: usuário padrão sem direitos administrativos). Não há interação de usuário-alvo necessária (UI:N) — a exploração ocorre inteiramente no lado do atacante, que dispara a condição de use-after-free através de chamadas ao subsistema de energia do sistema.

A CISA lista a CVE-2024-38107 no catálogo KEV, o que confirma exploração observada em ambiente real, mas os detalhes de como (grupo de ameaça, alvo setorial, cadeia de exploração combinada com outra CVE para acesso inicial) não estão documentados nas fontes públicas consultadas. É comum que EoP locais como essa sejam usadas como segundo estágio de um ataque, após acesso inicial obtido por outro vetor (phishing, RCE, credencial comprometida).

O resultado final da exploração é escalação total: de usuário com privilégio limitado para SYSTEM, o que dá controle irrestrito sobre o host — leitura/gravação de qualquer arquivo, desativação de controles de segurança, persistência em nível de kernel.

Versões

Afetadas
Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 21H2; Windows 11 version 22H2; Windows 11 version 22H3 (builds específicos não confirmados nas fontes apuradas — verificar guia MSRC).
Corrigidas em
Atualizações de segurança da Microsoft do Patch Tuesday de agosto de 2024 para as versões listadas. Números exatos de KB/build não constam nas fontes consultadas nesta pesquisa — confirmar diretamente no MSRC Update Guide antes de considerar o ambiente corrigido.

Como se proteger

A correção é a atualização de segurança da Microsoft referente ao Patch Tuesday de agosto de 2024, aplicável às versões listadas de Windows 10 e Windows 11. Não temos, nas fontes apuradas, os números exatos de KB/build por versão — consulte o guia oficial do MSRC (link nas referências) para o número de atualização correspondente à sua versão/edição antes de aplicar, e não assuma um número de build sem confirmar na fonte oficial.

A CISA define prazo de correção de 21 dias (adicionado em 13/08/2024, vencimento em 03/09/2024) para agências federais dos EUA sob BOD 22-01 — um parâmetro útil para qualquer organização priorizar a aplicação do patch com urgência equivalente, dado o status de exploração confirmada.

Não há mitigação de configuração ou controle compensatório documentado pela Microsoft para esta CVE além da própria atualização — a ação recomendada pela CISA, na ausência de patch aplicável, é descontinuar o uso do produto. Isolar hosts críticos e restringir contas com privilégio local reduz a superfície de ataque (a falha exige PR:L), mas não substitui o patch.

Como detectar

Não há assinatura de rede aplicável — a exploração é local e ocorre dentro do subsistema de energia do kernel, sem tráfego de rede associado. Sinais possíveis incluem crashes ou eventos anômalos relacionados a transições de energia (sleep/wake/hibernate) nos logs de eventos do Windows (Event Viewer, provedores Kernel-Power e Power-Troubleshooter), e elevação inesperada de processos para SYSTEM sem correlação com tarefas administrativas legítimas. Nenhuma fonte pública consultada documenta IOC (indicador de comprometimento) específico ou assinatura EDR confirmada para esta CVE — trate a ausência de sinal claro como lacuna de visibilidade, não como ausência de risco.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Windows Power Dependency Coordinator Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C