Windows NTFS Information Disclosure Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de divulgação de informação no driver NTFS do Windows: dados de heap podem ficar registrados em log e serem lidos por quem tiver acesso físico ao dispositivo. O CVSS baixo (4.6) reflete justamente essa limitação — não é explorável remotamente nem requer privilégio, mas exige as mãos no equipamento. Está no catálogo KEV da CISA por exploração confirmada, o que justifica prioridade mesmo com score modesto.
Detalhamento técnico
A vulnerabilidade é classificada como CWE-532 (inserção de informação sensível em arquivo de log). O NTFS mantém estruturas internas de log (usadas para journaling e recuperação de metadados do volume) e, em certas operações, porções de memória heap do processo/kernel podem acabar copiadas para essas entradas de log sem sanitização adequada.
Um atacante com acesso físico ao disco ou ao dispositivo — por exemplo, conectando o storage a outra máquina, montando um volume NTFS preparado, ou usando ferramentas forenses/de baixo nível para ler as estruturas de log diretamente — pode extrair esses trechos de heap e vasculhar por conteúdo residual: strings, ponteiros, fragmentos de dados que estavam em memória no momento em que a entrada de log foi gravada.
O vetor CVSS AV:P confirma que não há componente de rede ou de sessão remota: a interação precisa ser local ao hardware. AC:L, PR:N e UI:N indicam que, uma vez com o disco em mãos, a exploração não exige credenciais nem interação do usuário — só o conhecimento de como interpretar as estruturas do log NTFS.
O impacto é só confidencialidade (C:H, I:N, A:N): não há alteração de dados nem negação de serviço, apenas leitura de memória que não deveria estar exposta.
Como é explorada
O pré-requisito central é acesso físico ao dispositivo ou ao meio de armazenamento — isso exclui a maioria dos cenários de ataque remoto e reduz drasticamente a superfície prática de exploração. Cenários plausíveis incluem dispositivo perdido/roubado, análise forense não autorizada, ou um insider com acesso momentâneo ao hardware (ex.: técnico de manutenção, funcionário desonesto).
A CISA incluiu a falha no catálogo KEV afirmando exploração confirmada, mas a nota específica marca 'Known to be used in ransomware campaigns: Unknown' e não detalha o vetor exato usado nos ataques observados. Isso é típico de vulnerabilidades de acesso físico: a exploração tende a estar associada a ferramentas de perícia digital, kits de extração de dados ou operações de acesso físico direcionado, não a campanhas de massa via internet.
O resultado final da exploração é leitura de memória heap capturada em log — não execução de código, não escalonamento de privilégio direto. O valor para o atacante depende do que estava na memória no momento: pode incluir fragmentos de credenciais, chaves ou outros dados sensíveis que trafegaram pelo sistema operacional.
Versões
Como se proteger
A ação recomendada pela CISA é aplicar as mitigações do fornecedor conforme o advisory da Microsoft (atualização cumulativa correspondente ao ciclo de marco de 2025) ou, quando isso não for possível, seguir orientações de BOD 22-01 para serviços em nuvem, ou descontinuar o uso do produto se não houver mitigação disponível. Não temos, nas fontes revisadas, o número exato de KB ou build que corrige a falha para cada versão listada — confirme no MSRC o update guide específico da sua versão antes de considerar corrigido.
Como controle compensatório quando o patch não puder ser aplicado imediatamente: reduza a superfície de acesso físico — criptografia de disco completo (BitLocker ou equivalente) não elimina a falha em si, mas dificulta a extração útil de dados se o volume estiver bloqueado; políticas de custódia física de equipamentos e portas USB/bay de disco protegidas ajudam a mitigar o vetor real (acesso físico), já que não existe mitigação de rede ou configuração de software que neutralize completamente esse tipo de exposição.
O que não funciona: firewalls, WAFs e controles de rede são irrelevantes aqui — o vetor é físico, não de rede. Da mesma forma, remover privilégios de usuário não ajuda, pois PR:N já indica que a exploração não depende de conta autenticada no sistema.
Como detectar
Não há sinal de rede a monitorar, já que o vetor é acesso físico direto ao armazenamento — logs de firewall, IDS/IPS ou telemetria de rede não capturam esse tipo de exploração. Em ambientes corporativos, o sinal mais próximo disponível é indireto: eventos de acesso físico não autorizado a hardware (violação de custódia, dispositivo fora de local esperado, montagem de volume por ferramenta forense em host não autorizado) registrados por controle de ativos, câmeras ou logs de eventos de USB/dispositivos removíveis (Event ID relacionados a plug de novo storage no Windows Event Log, categoria de dispositivo).
Não existe assinatura confiável em log de sistema que aponte especificamente para exploração desta CVE — a natureza da falha (leitura de estrutura de log NTFS por ferramenta externa) não deixa rastro necessariamente no sistema operacional afetado se o volume for analisado fora dele.