Descoberta e escopo / O que mudou agora
A Microsoft lançou atualizações de segurança de emergência para corrigir uma vulnerabilidade zero-day no Windows Cloud Files Mini Filter Driver (cldflt.sys), identificada como CVE-2025-62221. A empresa confirmou que há exploração ativa com código funcional sendo utilizado em ataques que culminam em elevação de privilégios até SYSTEM.
Vetor e exploração / Mitigações
A falha é descrita como um Use-After-Free no driver de mini filter responsável por gerenciar “placeholders” e sincronização de arquivos em serviços de armazenamento na nuvem, como o OneDrive. O bug permite que um atacante autenticado localmente, com baixa permissão, cause corrupção de memória e execute código com privilégios de sistema.
Microsoft Threat Intelligence Center (MSTIC) e o Microsoft Security Response Center (MSRC) confirmaram a descoberta e a existência de exploits funcionais. Segundo os comunicados, a complexidade de ataque é baixa, não requer interação do usuário e, portanto, é atrativa para cadeias de ataque onde o invasor já possui um ponto de apoio local.
Ameaça prática e papel em cadeias de ataque
Trata-se de uma vulnerabilidade de elevação de privilégios (EoP), tipicamente utilizada como segundo estágio após comprometimento inicial (por exemplo, por phishing, credenciais fracas ou outro vetor local). A ausência de necessidade de interação do usuário facilita a automação em malwares e ferramentas de APT que procuram persistência ou desativação de controles de segurança.
Versões afetadas e atualizações publicadas
A Microsoft listou múltiplas versões afetadas, cobrindo desde Windows 10 Version 1809 até Windows 11 Version 25H2 e Windows Server 2025. Os updates foram publicados em 9 de dezembro de 2025, com Knowledge Base (KB) específicos para as variantes e builds afetadas (ex.: KB5072033, KB5072014, KB5071417, KB5071546, KB5071544, KB5071547, entre outros).
O nível de remediação é “Official Fix”: patches oficiais resolvem o problema e, até o momento da comunicação pública, não existem workarounds temporários documentados pela Microsoft. Equipes de segurança devem priorizar a aplicação dos KBs correspondentes às builds presentes em seu parque.
Mitigação operacional e verificação
- Aplicar os updates publicados pela Microsoft imediatamente, priorizando hosts com acesso remoto ou contas com privilégios elevados.
- Após aplicar os patches, validar que os números de build listados nas notas de KB correspondem aos endpoints atualizados.
- Correlacionar logs de autenticação e eventos de kernel que possam indicar tentativas de exploração prévias — dado que a exploração exige acesso local, investigar sinais de comprometimento inicial é crítico.
Limites das informações / O que falta saber
As divulgações públicas confirmam exploração ativa e existência de código funcional, mas não detalham vetores iniciais usados para obter acesso local nas máquinas atacadas nem o ator por trás das campanhas. Sem essa informação, não é possível atribuir responsabilidade ou estimar o alcance global da exploração a partir dos comunicados públicos.
Impacto e setores potencialmente afetados
Sistemas Windows em ambientes empresariais e servidores que permitam acesso local (RDP, consoles administrativos) são os alvos mais óbvios. Organizações com dispositivos expostos a usuários finais, ambientes de suporte remoto ou práticas de privilégio excessivo devem considerar risco elevado até a aplicação ampla dos patches.
Recomendações finais
Patch imediato dos KBs publicados; verificação pós-patch das build numbers conforme as notas oficiais; investigação forense em máquinas que apresentem indicadores de comprometimento; e revisão de controles de acesso local (minimização de privilégios, restrição de RDP/remote access) como medidas complementares. Se houver dúvidas técnicas específicas, a orientação oficial da Microsoft e as páginas MSRC/MSTIC devem ser consultadas para correlacionar KBs e builds.