Hack Alerta

Zero-day em cldflt.sys (CVE-2025-62221) é explorado para escalar privilégios no Windows

A Microsoft publicou correções para CVE-2025-62221, um Use-After-Free no Cloud Files Mini Filter Driver (cldflt.sys) explorado na prática para elevação de privilégios. A falha, com CVSS 7.8, permite que um atacante com acesso local obtenha privilégios SYSTEM; patches oficiais foram liberados em 9 de dezembro de 2025.

Descoberta e escopo / O que mudou agora

A Microsoft lançou atualizações de segurança de emergência para corrigir uma vulnerabilidade zero-day no Windows Cloud Files Mini Filter Driver (cldflt.sys), identificada como CVE-2025-62221. A empresa confirmou que há exploração ativa com código funcional sendo utilizado em ataques que culminam em elevação de privilégios até SYSTEM.

Vetor e exploração / Mitigações

A falha é descrita como um Use-After-Free no driver de mini filter responsável por gerenciar “placeholders” e sincronização de arquivos em serviços de armazenamento na nuvem, como o OneDrive. O bug permite que um atacante autenticado localmente, com baixa permissão, cause corrupção de memória e execute código com privilégios de sistema.

Microsoft Threat Intelligence Center (MSTIC) e o Microsoft Security Response Center (MSRC) confirmaram a descoberta e a existência de exploits funcionais. Segundo os comunicados, a complexidade de ataque é baixa, não requer interação do usuário e, portanto, é atrativa para cadeias de ataque onde o invasor já possui um ponto de apoio local.

Ameaça prática e papel em cadeias de ataque

Trata-se de uma vulnerabilidade de elevação de privilégios (EoP), tipicamente utilizada como segundo estágio após comprometimento inicial (por exemplo, por phishing, credenciais fracas ou outro vetor local). A ausência de necessidade de interação do usuário facilita a automação em malwares e ferramentas de APT que procuram persistência ou desativação de controles de segurança.

Versões afetadas e atualizações publicadas

A Microsoft listou múltiplas versões afetadas, cobrindo desde Windows 10 Version 1809 até Windows 11 Version 25H2 e Windows Server 2025. Os updates foram publicados em 9 de dezembro de 2025, com Knowledge Base (KB) específicos para as variantes e builds afetadas (ex.: KB5072033, KB5072014, KB5071417, KB5071546, KB5071544, KB5071547, entre outros).

O nível de remediação é “Official Fix”: patches oficiais resolvem o problema e, até o momento da comunicação pública, não existem workarounds temporários documentados pela Microsoft. Equipes de segurança devem priorizar a aplicação dos KBs correspondentes às builds presentes em seu parque.

Mitigação operacional e verificação

  • Aplicar os updates publicados pela Microsoft imediatamente, priorizando hosts com acesso remoto ou contas com privilégios elevados.
  • Após aplicar os patches, validar que os números de build listados nas notas de KB correspondem aos endpoints atualizados.
  • Correlacionar logs de autenticação e eventos de kernel que possam indicar tentativas de exploração prévias — dado que a exploração exige acesso local, investigar sinais de comprometimento inicial é crítico.

Limites das informações / O que falta saber

As divulgações públicas confirmam exploração ativa e existência de código funcional, mas não detalham vetores iniciais usados para obter acesso local nas máquinas atacadas nem o ator por trás das campanhas. Sem essa informação, não é possível atribuir responsabilidade ou estimar o alcance global da exploração a partir dos comunicados públicos.

Impacto e setores potencialmente afetados

Sistemas Windows em ambientes empresariais e servidores que permitam acesso local (RDP, consoles administrativos) são os alvos mais óbvios. Organizações com dispositivos expostos a usuários finais, ambientes de suporte remoto ou práticas de privilégio excessivo devem considerar risco elevado até a aplicação ampla dos patches.

Recomendações finais

Patch imediato dos KBs publicados; verificação pós-patch das build numbers conforme as notas oficiais; investigação forense em máquinas que apresentem indicadores de comprometimento; e revisão de controles de acesso local (minimização de privilégios, restrição de RDP/remote access) como medidas complementares. Se houver dúvidas técnicas específicas, a orientação oficial da Microsoft e as páginas MSRC/MSTIC devem ser consultadas para correlacionar KBs e builds.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.