← voltar
CVE-2024-38106highsob ataqueCWE-591

Windows Kernel Elevation of Privilege Vulnerability

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7epss 6.3%
da publicação à arma
Publicada no NVD13 de ago.
CISA KEV13 de ago.
probabilidade de exploração
6.3%top 7% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2024-09-03

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de elevação de privilégio no kernel do Windows explorada ativamente antes da divulgação — está no catálogo KEV da CISA com exploração confirmada in the wild. Um atacante com acesso local e privilégios baixos consegue, ao vencer uma condição de corrida (race condition), escalar para SYSTEM. O CVSS de 7.0 mascara parcialmente a gravidade real: a exploração já foi vista fora de laboratório, mas depende de complexidade de ataque alta (AC:H) e de acesso local prévio.

Detalhamento técnico

A Microsoft classificou a falha genericamente como 'Windows Kernel Elevation of Privilege Vulnerability', sem detalhar o componente exato do kernel afetado nem o mecanismo interno — prática comum da Microsoft para vulnerabilidades de kernel sensíveis, especialmente quando já há exploração ativa. O CWE associado pela CISA é CWE-591 (Sensitive Data Storage in Improperly Locked Memory), o que indica que a raiz do problema está em uma região de memória do kernel acessada sem sincronização adequada (locking), permitindo que um segundo thread ou operação concorrente altere ou leia dados sensíveis nessa janela de tempo.

O vetor CVSS confirma essa leitura: AV:L (ataque local, exige execução de código na máquina), AC:H (complexidade de ataque alta — o vetor menciona explicitamente que o atacante precisa vencer uma race condition, o que normalmente exige múltiplas tentativas ou timing preciso), PR:L (privilégios baixos já são suficientes para iniciar a exploração) e UI:N (não exige interação de outro usuário). O impacto é total em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H), consistente com execução de código arbitrário em contexto SYSTEM após a escalada.

A ausência de detalhes técnicos públicos sobre o driver ou subsistema específico do kernel envolvido é uma lacuna real de informação, não uma omissão nossa: nem o advisory da Microsoft nem análises públicas amplamente disponíveis até o momento detalharam o código vulnerável com precisão suficiente para reprodução independente.

Como é explorada

A exploração exige que o atacante já tenha acesso local ao sistema com uma conta de privilégios baixos — não é uma falha exposta a rede nem exploravél remotamente sem essa base. A partir daí, o atacante precisa induzir e vencer a condição de corrida no kernel, o que tipicamente envolve disparar operações concorrentes repetidas vezes até que o timing favoreça a leitura/escrita indevida na região de memória mal protegida. Isso classifica a exploração como não trivial e potencialmente inconsistente (pode falhar e precisar ser reexecutada), refletido no AC:H do CVSS.

Versões

Afetadas
Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 21H2; Windows 11 version 22H2; Windows 11 version 22H3 — nas builds anteriores à atualização cumulativa de agosto de 2024 para cada ramo.
Corrigidas em
Corrigida pelas atualizações cumulativas de segurança da Microsoft de agosto de 2024 (Patch Tuesday, 2024-08-13) para cada versão listada. Os números de KB específicos por build não constam nas fontes consultadas; confirmar via Windows Update / Microsoft Update Catalog a KB correspondente à versão exata em uso antes de considerar o ambiente corrigido.

Como se proteger

A única mitigação real e completa é aplicar a atualização de segurança da Microsoft referente a agosto de 2024 (Patch Tuesday, 13/08/2024) para a versão específica do Windows em uso — 10 (1507, 1607, 1809, 21H2, 22H2), 11 (21H2, 22H2, 22H3). Não há workaround, flag de registro ou configuração de mitigação documentada publicamente pela Microsoft para esta CVE especificamente; a CISA orienta 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto' — o que, na ausência de mitigação alternativa publicada, significa efetivamente 'atualizar'.

Como se trata de elevação de privilégio local (não RCE remoto), controles compensatórios genéricos ajudam a reduzir a superfície: restringir contas com privilégios de logon local, aplicar least privilege rigoroso, e usar EDR com proteção de kernel/credential guard para dificultar a manipulação de tokens pós-exploração. Nenhum desses substitui o patch — eles apenas reduzem a probabilidade de um atacante chegar ao ponto de execução local necessário para acionar a race condition.

Como detectar

Não há indicador de comprometimento público e confiável específico para esta CVE — a Microsoft não publicou assinaturas, hashes ou padrões de exploração, e a CISA classifica a falha como 'unspecified vulnerability' no catálogo KEV, sem detalhar o binário ou driver de kernel abusado. Na prática, a detecção depende de telemetria genérica de elevação de privilégio: criação inesperada de processos ou threads com token SYSTEM originados por processos de usuário não privilegiado, crashes ou anomalias no kernel (BSOD, falhas em ntoskrnl.exe ou drivers relacionados) próximos ao momento da elevação, e EDR com hooks de kernel capazes de flagar manipulação anômala de tokens de acesso. Ambientes sem esse nível de instrumentação dificilmente detectarão tentativas de exploração retroativamente.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Windows Kernel Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C