Windows Storage Elevation of Privilege Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de elevação de privilégio local no componente Windows Storage, causada por uma vulnerabilidade de link following (CWE-59). Um atacante com acesso local e privilégios baixos pode abusar de um processo com privilégios mais altos que segue links simbólicos ou junctions sem validação adequada, conseguindo deletar arquivos arbitrários e, com isso, elevar privilégios ou causar negação de serviço. Está no catálogo KEV da CISA com exploração confirmada, o que eleva sua prioridade de correção mesmo com CVSS moderado (7.1) e EPSS baixo (0.023).
Detalhamento técnico
A vulnerabilidade está classificada como CWE-59 (Improper Link Resolution Before File Access, ou 'link following'). O padrão desse tipo de falha é um processo do sistema — nesse caso ligado ao componente Windows Storage — que executa operações de arquivo (geralmente exclusão ou modificação) em um caminho controlado por um usuário de baixo privilégio, sem verificar se esse caminho é, na verdade, um link simbólico, junction ou reparse point apontando para um alvo diferente do esperado.
O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que a exploração é local, de baixa complexidade, exige privilégio baixo (PR:L) e não requer interação do usuário. O impacto é C:N/I:H/A:H — sem violação de confidencialidade, mas com alto impacto em integridade e disponibilidade, consistente com a descrição do CISA de que a falha 'permite deletar dados, incluindo dados que resultam em indisponibilidade do serviço'.
O mecanismo típico de exploração de link following em Windows envolve criar uma junction ou symlink em um diretório sob controle do atacante, posicionado de forma que o processo privilegiado do Windows Storage, ao operar sobre um caminho esperado, siga o link e acabe atuando sobre um arquivo ou diretório fora do escopo pretendido — por exemplo, um arquivo protegido do sistema. O detalhe exato de qual operação de storage é abusada (limpeza de cache, montagem, desfragmentação, etc.) não foi divulgado publicamente pela Microsoft nas fontes disponíveis.
O conjunto de sistemas afetados abrange desde Windows 10 versão 1507 até Windows 11 23H2, sugerindo que o componente vulnerável existe há várias gerações do sistema, e não é uma regressão recente.
Como é explorada
A exploração exige acesso local à máquina com privilégio baixo (PR:L) — não é uma falha remota. Isso normalmente significa uma conta de usuário padrão, sem privilégios administrativos, já autenticada no sistema (interativamente ou via RDP/sessão local). Não há indicação de que a falha seja explorável remotamente sem essa condição de acesso prévio.
O fluxo de ataque característico de vulnerabilidades de link following é: o atacante prepara um link simbólico ou junction em um local que será posteriormente acessado por um processo privilegiado do Windows Storage, e então aciona a operação vulnerável (por exemplo, uma rotina de manutenção ou limpeza que roda com privilégios elevados). Quando o processo segue o link ao invés de operar sobre o caminho real esperado, o atacante consegue que arquivos ou diretórios arbitrários sejam deletados com privilégio elevado, resultado que pode ser usado tanto para negar serviço (apagando arquivos críticos do sistema) quanto como primitiva para escalar privilégios em conjunto com outras técnicas.
A CISA confirma exploração ativa no catálogo KEV (adicionado em 2025-02-11, prazo de correção 2025-03-04), mas classifica como 'Unknown' o uso em campanhas de ransomware. Não há detalhes públicos sobre o ator ou campanha responsável pela exploração observada; a métrica CVSS traz E:F (exploit funcional existe) e RC:C (relatório confirmado), reforçando que existe código de exploração funcional, ainda que não haja um proof-of-concept público amplamente divulgado nas fontes consultadas.
Versões
Como se proteger
A mitigação recomendada pela Microsoft é aplicar a atualização de segurança correspondente via Windows Update. As fontes disponíveis não especificam o número de KB ou build exato para cada versão do Windows afetada (de 1507 a 11 23H2) — para identificar a atualização correta para cada versão específica, é necessário consultar diretamente o advisory do MSRC (link nas fontes), que lista os KBs por SKU e arquitetura.
A CISA orienta, na ausência de patch aplicável, 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto' — orientação genérica que, na prática, para esta CVE específica, significa priorizar o patch já que não há um workaround de configuração documentado publicamente nas fontes consultadas. Como a falha exige acesso local prévio, controles compensatórios genéricos como restringir contas de usuário padrão, aplicar least privilege e monitorar criação de junctions/symlinks em diretórios sensíveis reduzem a superfície, mas não eliminam a vulnerabilidade em si.
Não há informação nas fontes sobre desativar algum serviço específico do Windows Storage como mitigação viável — fazer isso sem orientação oficial pode quebrar funcionalidades do sistema sem garantia de fechar o vetor de exploração.
Como detectar
Não há assinatura pública conhecida ou indicador de comprometimento documentado nas fontes consultadas para esta CVE. Como se trata de exploração local via link following, sinais a observar incluem criação anômala de junctions/symlinks por contas de usuário padrão em diretórios associados a operações de storage/manutenção do sistema, e exclusões inesperadas de arquivos de sistema por processos privilegiados imediatamente após atividade de um usuário de baixo privilégio. Na ausência de detalhes técnicos publicados sobre o componente exato explorado, não é possível apontar um log ou evento específico do Windows como indicador confiável.