← back
CVE-2022-37969highunder attackCWE-787

Windows Common Log File System Driver Elevation of Privilege Vulnerability

81Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 7.8epss 28%
from disclosure to weapon177 days
Published on NVDSep 13
1st PoC+177d
CISA KEV+1d
exploitation probability
28%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
10 public exploit(s)
Action required by CISAfederal deadline: 2022-10-05

Apply updates per vendor instructions.

Summary

Falha de elevação de privilégio local no driver Common Log File System (CLFS, clfs.sys) do Windows, que roda em modo kernel. Um usuário já autenticado no sistema pode escalar para privilégios de SYSTEM explorando falta de validação em estruturas internas do driver. Importa porque foi usada como 0-day antes da correção — está no catálogo KEV da CISA — e normalmente aparece encadeada a outro vetor de acesso inicial, não como porta de entrada isolada.

Technical detail

CLFS é o subsistema de log de transações genérico do Windows, usado internamente por componentes como TxF e outros serviços que precisam de logging transacional confiável. O driver clfs.sys expõe operações em modo kernel que processos em modo usuário acionam para criar e manipular arquivos de log (BLF — Base Log File) e seus blocos de metadados internos.

A CISA classifica a causa raiz sob CWE-20 (Improper Input Validation) e CWE-787 (Out-of-bounds Write). Isso indica que o driver não valida corretamente campos de estruturas de metadados do log fornecidas ou influenciadas pelo processo chamador, permitindo que dados malformados provoquem uma escrita fora dos limites de um buffer no heap do kernel. A Microsoft não detalhou publicamente o mecanismo exato de exploração — o advisory oficial é deliberadamente sucinto, típico de vulnerabilidades exploradas em campanha antes da correção.

CLFS já tem histórico extenso de bugs de EoP (várias outras CVEs em anos anteriores e posteriores envolvendo o mesmo driver), o que sugere uma superfície de parsing complexa e propensa a erro na validação de estruturas de log — não é a primeira nem a última vez que esse componente aparece em advisories de escalonamento de privilégio.

How it’s exploited

O vetor é local (AV:L): o atacante precisa já ter uma sessão autenticada no sistema, mesmo que com privilégios baixos (PR:L). Não há interação de usuário necessária (UI:N) e a complexidade de ataque é baixa (AC:L) uma vez que o atacante tenha esse acesso inicial. Não é uma vulnerabilidade explorável remotamente por si só — ela não abre a porta, ela transforma quem já entrou em administrador do kernel.

Na prática, essa classe de falha é usada como segundo estágio: o atacante compromete a máquina por outro meio (phishing com payload, exploração de uma vulnerabilidade de execução remota de código, credenciais roubadas) e então usa o bug do CLFS para sair da sandbox/contexto de usuário padrão e obter execução em nível SYSTEM ou kernel, geralmente para instalar persistência, desabilitar defesas ou se mover lateralmente com privilégios elevados.

A Microsoft creditou quatro equipes de pesquisa distintas (CrowdStrike, DBAPPSecurity WeBin Lab, Mandiant e Zscaler ThreatLabz) por reportar exploração ativa antes da correção, o que é um sinal forte de uso simultâneo por múltiplos atores ou de circulação de um exploit em múltiplas cadeias de ataque no momento da divulgação. Existe PoC pública documentada após o patch, o que reduz ainda mais a barreira para reprodução da falha por quem já tem acesso local a um sistema não corrigido.

Versions

Affected
Microsoft Windows 10 versões 1507, 1607, 1809, 20H2, 21H1 e 21H2; Microsoft Windows 11 versão 21H2; Microsoft Windows 7. (Consultar o Microsoft Security Update Guide para a lista completa incluindo edições Server, não detalhada nas fontes consultadas.)
Fixed in
Corrigida pelas atualizações de segurança do Patch Tuesday de setembro de 2022, específicas para cada branch/build listada acima. Os números de KB por versão não constam nas fontes consultadas — verificar o Microsoft Security Update Guide para a build exata aplicável a cada sistema.

How to protect

A correção é aplicar a atualização de segurança de setembro de 2022 (Patch Tuesday) correspondente à build/versão específica do Windows em uso. A Microsoft não publicou workaround de configuração para esta CVE — CLFS é um componente do kernel usado por múltiplos subsistemas internos e não pode ser desabilitado como mitigação sem quebrar funcionalidade do sistema.

Segmentação de rede, firewall ou WAF não mitigam esta falha, já que o vetor é estritamente local — o controle compensatório real é reduzir a superfície de acesso inicial (impedir que atacantes obtenham execução de código como usuário comum) e aplicar o patch assim que possível. A CISA determinou prazo de correção até 05/10/2022 para agências federais dos EUA sob a diretriz BOD 22-01, reforçando a urgência de patch para qualquer ambiente exposto.

Não existe mitigação parcial confiável conhecida além da atualização — tratar isso como vulnerabilidade de encadeamento (chaining) crítica para qualquer sistema que já tenha ponto de apoio de um atacante, mesmo sem privilégios administrativos.

How to detect

Por ser uma falha de escalonamento local em modo kernel, não há assinatura de rede ou indicador de tráfego associável. Sinais possíveis incluem crashes ou comportamento anômalo do driver clfs.sys, criação/manipulação incomum de arquivos BLF por processos que normalmente não interagem com CLFS, e alertas de EDR para escalonamento de privilégio ou execução inesperada em contexto SYSTEM a partir de processo de usuário padrão. Não há IOC público específico e confiável divulgado nas fontes consultadas — a detecção depende de telemetria de EDR e análise de comportamento, não de assinatura estática.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Windows Common Log File System Driver Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.