← voltar
CVE-2025-21391highsob ataqueCWE-59

Windows Storage Elevation of Privilege Vulnerability

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.1epss 2.3%
da publicação à arma
Publicada no NVD11 de fev.
CISA KEV11 de fev.
probabilidade de exploração
2.3%top 18% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-03-04

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de elevação de privilégio local no componente Windows Storage, causada por uma vulnerabilidade de link following (CWE-59). Um atacante com acesso local e privilégios baixos pode abusar de um processo com privilégios mais altos que segue links simbólicos ou junctions sem validação adequada, conseguindo deletar arquivos arbitrários e, com isso, elevar privilégios ou causar negação de serviço. Está no catálogo KEV da CISA com exploração confirmada, o que eleva sua prioridade de correção mesmo com CVSS moderado (7.1) e EPSS baixo (0.023).

Detalhamento técnico

A vulnerabilidade está classificada como CWE-59 (Improper Link Resolution Before File Access, ou 'link following'). O padrão desse tipo de falha é um processo do sistema — nesse caso ligado ao componente Windows Storage — que executa operações de arquivo (geralmente exclusão ou modificação) em um caminho controlado por um usuário de baixo privilégio, sem verificar se esse caminho é, na verdade, um link simbólico, junction ou reparse point apontando para um alvo diferente do esperado.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que a exploração é local, de baixa complexidade, exige privilégio baixo (PR:L) e não requer interação do usuário. O impacto é C:N/I:H/A:H — sem violação de confidencialidade, mas com alto impacto em integridade e disponibilidade, consistente com a descrição do CISA de que a falha 'permite deletar dados, incluindo dados que resultam em indisponibilidade do serviço'.

O mecanismo típico de exploração de link following em Windows envolve criar uma junction ou symlink em um diretório sob controle do atacante, posicionado de forma que o processo privilegiado do Windows Storage, ao operar sobre um caminho esperado, siga o link e acabe atuando sobre um arquivo ou diretório fora do escopo pretendido — por exemplo, um arquivo protegido do sistema. O detalhe exato de qual operação de storage é abusada (limpeza de cache, montagem, desfragmentação, etc.) não foi divulgado publicamente pela Microsoft nas fontes disponíveis.

O conjunto de sistemas afetados abrange desde Windows 10 versão 1507 até Windows 11 23H2, sugerindo que o componente vulnerável existe há várias gerações do sistema, e não é uma regressão recente.

Como é explorada

A exploração exige acesso local à máquina com privilégio baixo (PR:L) — não é uma falha remota. Isso normalmente significa uma conta de usuário padrão, sem privilégios administrativos, já autenticada no sistema (interativamente ou via RDP/sessão local). Não há indicação de que a falha seja explorável remotamente sem essa condição de acesso prévio.

O fluxo de ataque característico de vulnerabilidades de link following é: o atacante prepara um link simbólico ou junction em um local que será posteriormente acessado por um processo privilegiado do Windows Storage, e então aciona a operação vulnerável (por exemplo, uma rotina de manutenção ou limpeza que roda com privilégios elevados). Quando o processo segue o link ao invés de operar sobre o caminho real esperado, o atacante consegue que arquivos ou diretórios arbitrários sejam deletados com privilégio elevado, resultado que pode ser usado tanto para negar serviço (apagando arquivos críticos do sistema) quanto como primitiva para escalar privilégios em conjunto com outras técnicas.

A CISA confirma exploração ativa no catálogo KEV (adicionado em 2025-02-11, prazo de correção 2025-03-04), mas classifica como 'Unknown' o uso em campanhas de ransomware. Não há detalhes públicos sobre o ator ou campanha responsável pela exploração observada; a métrica CVSS traz E:F (exploit funcional existe) e RC:C (relatório confirmado), reforçando que existe código de exploração funcional, ainda que não haja um proof-of-concept público amplamente divulgado nas fontes consultadas.

Versões

Afetadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 22H2; Windows 11 version 22H3; Windows 11 Version 23H2 (faixa exata de builds/KBs por SKU não detalhada nas fontes consultadas — consultar o advisory MSRC para a tabela completa).
Corrigidas em
Não especificado nas fontes consultadas. A correção é distribuída via atualização de segurança do Windows Update; os números de KB/build específicos por versão devem ser confirmados no advisory oficial do MSRC (link nas fontes).

Como se proteger

A mitigação recomendada pela Microsoft é aplicar a atualização de segurança correspondente via Windows Update. As fontes disponíveis não especificam o número de KB ou build exato para cada versão do Windows afetada (de 1507 a 11 23H2) — para identificar a atualização correta para cada versão específica, é necessário consultar diretamente o advisory do MSRC (link nas fontes), que lista os KBs por SKU e arquitetura.

A CISA orienta, na ausência de patch aplicável, 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto' — orientação genérica que, na prática, para esta CVE específica, significa priorizar o patch já que não há um workaround de configuração documentado publicamente nas fontes consultadas. Como a falha exige acesso local prévio, controles compensatórios genéricos como restringir contas de usuário padrão, aplicar least privilege e monitorar criação de junctions/symlinks em diretórios sensíveis reduzem a superfície, mas não eliminam a vulnerabilidade em si.

Não há informação nas fontes sobre desativar algum serviço específico do Windows Storage como mitigação viável — fazer isso sem orientação oficial pode quebrar funcionalidades do sistema sem garantia de fechar o vetor de exploração.

Como detectar

Não há assinatura pública conhecida ou indicador de comprometimento documentado nas fontes consultadas para esta CVE. Como se trata de exploração local via link following, sinais a observar incluem criação anômala de junctions/symlinks por contas de usuário padrão em diretórios associados a operações de storage/manutenção do sistema, e exclusões inesperadas de arquivos de sistema por processos privilegiados imediatamente após atividade de um usuário de baixo privilégio. Na ausência de detalhes técnicos publicados sobre o componente exato explorado, não é possível apontar um log ou evento específico do Windows como indicador confiável.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Windows Storage Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H/E:F/RL:O/RC:C