← voltar
CVE-2025-32701highsob ataqueCWE-416

Windows Common Log File System Driver Elevation of Privilege Vulnerability

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 1.4%
da publicação à arma
Publicada no NVD13 de mai.
CISA KEV13 de mai.
probabilidade de exploração
1.4%top 29% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-06-03

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de use-after-free (CWE-416) no driver do Common Log File System (CLFS.sys) do Windows, que permite a um atacante já autenticado localmente elevar privilégios até SYSTEM. O CVSS de 7.8 esconde o dado mais relevante: a exploração já foi confirmada (CISA KEV) e o vetor exige apenas privilégio baixo local, sem interação do usuário — um cenário clássico de segundo estágio pós-comprometimento inicial, não de acesso remoto direto.

Detalhamento técnico

CLFS é o subsistema do kernel do Windows responsável por logging transacional usado por diversos componentes do sistema (inclusive NTFS e serviços que dependem de logs estruturados). O driver expõe interfaces via IOCTL acessíveis a processos com privilégio de usuário padrão, e historicamente tem sido terreno fértil para bugs de memória — esta é mais uma de uma série de CVEs de elevação de privilégio no CLFS reportadas nos últimos anos.

A classe da falha é use-after-free: uma estrutura de dados do kernel é liberada (freed) em um caminho de código, mas uma referência a ela permanece acessível e é reutilizada (used) em outro caminho, sem revalidação. Em drivers de kernel, isso costuma ser explorado forçando uma condição de corrida ou uma sequência específica de chamadas de IOCTL que libera o objeto enquanto outra thread ou operação ainda mantém um ponteiro válido para ele, permitindo ao atacante realocar memória controlada no espaço liberado e sequestrar a execução no contexto do kernel.

O Microsoft Security Response Center (MSRC) não publicou, nas fontes disponíveis, detalhes de qual função específica do driver contém o UAF nem o fluxo exato do IOCTL vulnerável — isso é esperado, já que a Microsoft raramente detalha internals de falhas de kernel já exploradas, para não facilitar a criação de exploits adicionais.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) deixa claro os pré-requisitos: acesso local à máquina, com privilégio baixo (PR:L — uma conta de usuário padrão, não anônima), sem necessidade de interação do usuário-vítima. Não é uma falha explorável remotamente por si só.

Como é explorada

Exploração real exige que o atacante já tenha alguma forma de execução de código no sistema-alvo — via phishing, malware, abuso de outra vulnerabilidade de acesso inicial, ou acesso físico/RDP com credencial de baixo privilégio. A partir daí, o exploit de kernel dispara a condição de use-after-free através de chamadas específicas ao driver CLFS, corrompendo o heap do kernel para conseguir execução de código com privilégios de SYSTEM.

A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV (adicionada em 13/05/2025), mas classifica como 'Unknown' o uso em campanhas de ransomware — ou seja, há evidência de exploração, mas não necessariamente atribuída a operações de ransomware conhecidas, diferindo de outras CVEs de CLFS anteriores que foram associadas a esse tipo de campanha. O campo E:F do CVSS (Exploit Code Maturity: Functional) indica que existe exploit funcional documentado, reforçando que a barreira técnica para reprodução já foi vencida por atores conhecidos.

O resultado final da exploração é escalonamento de privilégio local completo: um atacante com pé-de-porta como usuário padrão passa a operar com privilégios de sistema, podendo desativar defesas, extrair credenciais, instalar backdoors persistentes ou se mover lateralmente na rede.

Versões

Afetadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 Version 22H2; Windows 11 Version 22H3; Windows 11 Version 23H2 (conforme lista de produtos afetados publicada pela Microsoft/MSRC).
Corrigidas em
A Microsoft publicou atualização corretiva para cada uma das versões listadas via Patch Tuesday de maio de 2025. Os números de build/KB específicos por ramo não constam nas fontes consultadas nesta pesquisa — confirme o KB exato aplicável à build em uso diretamente na página do MSRC para CVE-2025-32701.

Como se proteger

A mitigação recomendada pela Microsoft é a instalação da atualização de segurança correspondente ao Patch Tuesday de maio de 2025, disponível via Windows Update / WSUS / Microsoft Update Catalog para cada uma das versões afetadas (Windows 10 1507, 1607, 1809, 21H2, 22H2; Windows 11 22H2, 22H3, 23H2). As fontes consultadas não trazem o número de build ou KB exato de correção para cada ramo — para aplicar a atualização correta, consulte diretamente a página do MSRC para esta CVE e confirme o KB associado à build instalada no ambiente.

Não há paliativo de configuração conhecido e documentado que neutralize a falha sem o patch — desativar ou remover o driver CLFS não é uma opção suportada, pois compromete funcionalidades do sistema que dependem dele. Controles compensatórios úteis enquanto o patch não é aplicado incluem: restringir o número de contas com logon interativo/RDP nos hosts expostos, aplicar princípio de menor privilégio para reduzir a superfície de contas que podem servir como ponto de partida (já que PR:L é pré-requisito), e monitorar EDR para comportamento anômalo de drivers de kernel.

A CISA determinou 03/06/2025 como prazo de correção para agências federais civis dos EUA (BOD 22-01) — um indicador de urgência prática mesmo para quem não está sob essa diretiva, dado que a exploração já é confirmada.

Como detectar

Não há assinatura de rede a procurar, já que a exploração é inteiramente local, no espaço do kernel. Os sinais mais úteis vêm de telemetria de EDR/kernel: crashes ou comportamento anômalo do driver clfs.sys (BSOD relacionados a CLFS, sobretudo em hosts que não deveriam gerar esse tipo de erro), criação inesperada de processos com token SYSTEM a partir de processos de usuário padrão, e uso de ferramentas de exploração de kernel conhecidas por essa classe de bug.

As fontes consultadas não trazem IOCs, hashes ou assinaturas específicas associadas à exploração desta CVE em particular — a Microsoft e a CISA não publicaram indicadores técnicos públicos de comprometimento para este caso, o que limita a detecção a heurísticas gerais de elevação de privilégio anômala.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Use after free in Windows Common Log File System Driver allows an authorized attacker to elevate privileges locally.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C