Hack Alerta

Explorador de 0-Day do Windows RDS é vendido por US$ 220 mil na dark web

Explorador de 0-Day do Windows RDS é vendido por US$ 220 mil na dark web. Vulnerabilidade CVE-2026-21533 permite elevação de privilégios e está na lista KEV da CISA.

Descoberta e escopo

Uma ameaça cibernética está vendendo um exploit funcional para uma vulnerabilidade de elevação de privilégios no Windows Remote Desktop Services (RDS), identificada como CVE-2026-21533, por US$ 220.000 em um fórum da dark web. A venda foi observada por pesquisadores de segurança e reportada pelo Dark Web Informer, com o anúncio publicado por um usuário registrado recentemente, "Kamirmassabi", em 3 de março de 2026.

Embora a vulnerabilidade tenha sido corrigida pela Microsoft em fevereiro de 2026, a existência de um exploit ativo e comercializado representa um risco imediato para ambientes corporativos que não aplicaram as atualizações de segurança. O preço exorbitante do exploit sugere alta confiabilidade e potencial para afetar uma vasta gama de sistemas Windows não corrigidos.

Vetor e exploração

O CVE-2026-21533 é uma falha de Elevation of Privilege (EoP) baseada em gerenciamento inadequado de privilégios dentro do serviço de Área de Trabalho Remota. A falha ocorre porque o produto não atribui, modifica, rastreia ou verifica corretamente os privilégios de um ator, criando uma esfera de controle não intencional.

Se explorada com sucesso, um atacante com direitos de usuário padrão pode elevar seus privilégios localmente no sistema comprometido, potencialmente obtendo controle administrativo total. A vulnerabilidade afeta diversas versões do Windows 10, Windows 11 e Windows Server (2012 a 2025).

Impacto e alcance

Com uma pontuação CVSSv3 de 7.8, a vulnerabilidade é classificada como de alta severidade. A adição do CVE-2026-21533 ao catálogo de Vulnerabilidades Exploradas Conhecidas da CISA (Known Exploited Vulnerabilities) reforça a necessidade imediata de remediação.

A comercialização ativa do exploit indica que atacantes estão buscando rapidamente alvos para exploração, o que pode levar a um aumento significativo de incidentes de segurança em organizações que ainda não aplicaram os patches de segurança da Microsoft.

Recomendações de mitigação

Para mitigar essa ameaça, as organizações devem aplicar imediatamente os patches de segurança mais recentes da Microsoft em todos os endpoints e servidores afetados. Administradores também devem seguir as diretrizes da CISA BOD 22-01 para serviços em nuvem ou desabilitar os Serviços de Área de Trabalho Remota (RDS) se as mitigações não puderem ser aplicadas imediatamente.

Recomenda-se ainda desabilitar o RDS se não for estritamente necessário, restringir o acesso a redes confiáveis e implantar soluções de Endpoint Detection and Response (EDR) para monitorar alterações anômalas no registro e tentativas de elevação de privilégios.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.