← voltar
CVE-2025-21334highsob ataqueCWE-416

Windows Hyper-V NT Kernel Integration VSP Elevation of Privilege Vulnerability

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 1.6%
da publicação à arma
Publicada no NVD14 de jan.
CISA KEV14 de jan.
probabilidade de exploração
1.6%top 26% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-02-04

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Use-after-free no componente VSP (Virtualization Service Provider) da integração do kernel NT com Hyper-V, que permite a um atacante já autenticado localmente escalar para privilégios SYSTEM. Está no catálogo KEV da CISA com exploração confirmada in-the-wild, mas o EPSS baixo (0,015) e a ausência de vínculo conhecido com campanhas de ransomware sugerem uso direcionado, não massivo — provavelmente como segundo estágio após comprometimento inicial de baixo privilégio.

Detalhamento técnico

A falha é classificada como CWE-416 (use-after-free) no VSP de integração NT Kernel do Hyper-V — o componente que faz a mediação de comunicação entre o kernel do host e as partições virtualizadas via VMBus. Um objeto de kernel é liberado enquanto ainda existe uma referência ativa a ele; se o atacante conseguir realocar memória nesse espaço antes que a referência obsoleta seja usada, controla o conteúdo que o kernel vai interpretar, abrindo caminho para execução de código ou corrupção de estrutura em contexto de kernel (SYSTEM).

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica ataque local, sem interação do usuário, mas exigindo que o atacante já possua alguma credencial ou sessão de baixo privilégio no sistema — não é exploração remota nem anônima. Confidencialidade, integridade e disponibilidade são todas impactadas em nível máximo (C:H/I:H/A:H) porque o resultado final é execução em contexto de kernel.

O nome do componente ('NT Kernel Integration VSP') aponta para o mecanismo de integração entre partição raiz e partições filhas do Hyper-V, o que é relevante em cenários com máquinas virtuais habilitadas para Integration Services. A Microsoft não publicou um write-up técnico detalhado do fluxo exato da corrida/liberação de memória, e não localizamos análise independente de terceiros sobre o ponto exato no código — o advisory do MSRC, como de costume, é sucinto.

Como é explorada

Exploração requer acesso local prévio com algum nível de privilégio (PR:L) — um usuário padrão autenticado no sistema afetado, não um invasor remoto sem credenciais. A partir daí, o atacante aciona a condição de use-after-free no VSP para corromper estado do kernel e assumir contexto SYSTEM, completando uma escalada de privilégio local clássica.

A CISA confirma exploração ativa (motivo de entrada no KEV), mas não detalha o vetor de entrega nem se a exploração ocorre a partir do host ou envolve interação com uma partição guest via VMBus — essa distinção importa porque define se o requisito é 'já ter shell de baixo privilégio no host' ou algo ligado ao contexto de virtualização entre partições, e não temos fonte que resolva essa ambiguidade com certeza. O campo 'Ransomware conhecido' do KEV está marcado como 'Unknown', ou seja, não há atribuição pública a uma família de ransomware específica.

A maturidade de exploit no vetor CVSS temporal é E:U (não comprovada publicamente / sem PoC funcional conhecido amplamente divulgado), o que é consistente com EPSS baixo — a exploração documentada pela CISA parece ser direcionada e não amplamente automatizada.

Versões

Afetadas
Windows 10 versão 21H2 e 22H2; Windows 11 versão 22H2, 22H3, 23H2 e 24H2; Windows Server 2022 (edição 23H2, instalação Server Core); Windows Server 2025 — conforme lista de produtos afetados reportada pelo MSRC.
Corrigidas em
A Microsoft publicou correção oficial (RL:O no vetor CVSS) referenciada no advisory do MSRC para o CVE. Não foi possível apurar, nas fontes disponíveis, os números específicos de KB/build por versão — consulte o MSRC Update Guide para o CVE e aplique o update correspondente à build exata em uso.

Como se proteger

A correção definitiva é aplicar a atualização de segurança da Microsoft referente a este CVE, listada no advisory do MSRC (RL:O — fix oficial disponível). Não temos, nas fontes apuradas, o número de KB/build específico por versão de Windows; consulte diretamente a página do MSRC para o CVE e aplique o update correspondente à build exata do seu ambiente antes de considerar o sistema corrigido.

A CISA definiu prazo (due date) de 2025-02-04 para órgãos federais dos EUA aplicarem a correção, refletindo a gravidade da exploração ativa apesar do CVSS moderado (7.8, não crítico). Como a falha exige acesso local prévio, controles compensatórios como restrição de contas com logon interativo em hosts Hyper-V, segmentação de quem pode acessar diretamente máquinas com o papel Hyper-V habilitado, e monitoramento de EDR para escalonamentos anômalos reduzem a superfície de exploração, mas não substituem o patch.

Não há mitigação de configuração publicada pela Microsoft como alternativa ao patch (não há flag ou desabilitação de feature documentada nas fontes) — o próprio CISA KEV recomenda 'aplicar mitigação conforme o fornecedor ou descontinuar o uso do produto se não houver mitigação disponível', o que na prática, para este CVE, significa: aplique o update ou trate o host como comprometível por qualquer usuário local de baixo privilégio.

Como detectar

Não há indicadores de comprometimento (IOCs) ou assinaturas de detecção publicados pela Microsoft ou pela CISA para este CVE nas fontes apuradas. Como se trata de use-after-free explorado localmente em contexto de kernel, sinais prováveis incluiriam crashes ou eventos de erro inesperados relacionados a componentes de integração Hyper-V (VMBus/VSP) nos logs de eventos do sistema, e alertas de EDR para escalonamento de processo de baixo privilégio para SYSTEM sem cadeia de execução esperada — mas isso é inferência a partir do mecanismo, não confirmação de detecção documentada pelo fornecedor.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Windows Hyper-V NT Kernel Integration VSP Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C