Resumo
Dois erros de privilégio foram divulgados para o Remote Access Connection Manager do Windows (CVE‑2025‑62472 e CVE‑2025‑62474). Ambos permitem, em diferentes condições, que contas com baixos privilégios escalem para SYSTEM. A Microsoft liberou correções em 9 de dezembro; aplicá‑las é prioridade em ambientes corporativos.
Descoberta e escopo / O que mudou agora
As vulnerabilidades foram tornadas públicas em 9 de dezembro de 2025. CVE‑2025‑62472 decorre de uso de recursos não inicializados (classificado como CWE‑908 e envolvendo também condições de use‑after‑free) e recebeu CVSS 7.8. CVE‑2025‑62474 refere‑se a controles de acesso inadequados (CWE‑284) e também tem CVSS 7.8. Ambas exigem acesso local com baixa permissão, mas não necessitam de interação adicional após o início do ataque.
Vetor e exploração / Mitigações
As falhas dependem de vetor local: o atacante precisa já ter acesso ao sistema alvo com conta de usuário de baixo privilégio. Uma vez exploradas, pode‑se obter privilégios SYSTEM, comprometendo a integridade e confidencialidade da máquina e possibilitando movimentos laterais.
A avaliação de exploitabilidade lista CVE‑2025‑62472 como "Exploitation More Likely" enquanto CVE‑2025‑62474 foi avaliada como "Exploitation Less Likely" — sugerindo que o problema de recursos não inicializados é mais fácil de transformar em exploit confiável.
Mitigações imediatas:
- Aplicar os updates oficiais liberados pela Microsoft em 9/12/2025 para todas as versões suportadas do Windows e Windows Server;
- restringir acesso local desnecessário e endurecer controles de acesso (least privilege);
- monitorar sinais de escalada de privilégios nos endpoints — criação de contas, execução de cmd/PowerShell com elevação inesperada, novos serviços instalados.
Impacto e alcance / Setores afetados
As correções foram disponibilizadas para múltiplas versões, incluindo Windows Server 2025, 2022, 2019, 2016 e edições do Windows 10/11 listadas nas KBs do advisory. A abrangência de sistemas suportados exige que organizações com grande parque de endpoints priorizem varredura e patching, em especial ambientes compartilhados (terminals, VDI) e servidores que permitam logon local por múltiplos usuários.
Limites das informações / O que falta saber
Até a publicação das matérias consultadas, não havia relatos públicos confirmados de exploração em massa. As fontes informam o estado do patch e a classificação de exploitabilidade, mas não fornecem PoCs públicas nem indicadores de comprometimento amplamente utilizados.
Repercussão / Próximos passos
Operações de segurança devem:
- validar aplicação dos KBs em todos os sistemas citados (consultar KBs específicos presentes no advisory);
- priorizar scanners internos para identificar hosts sem atualização e implementar bloqueios temporários de acesso remoto local quando aplicável;
- analisar telemetria de EDR para sinais pós‑exploração (elevação a SYSTEM, ferramentas de administração abusadas, criação de serviços maliciosos);
- integrar a correção a ciclos regulares de hardening e gestão de patches.
As atualizações oficiais fornecem remediação confirmada; equipes devem seguir processos de teste e implantação para reduzir janelas de exposição.
Fontes
Resumo e mapeamento das CVEs e dos KBs foram extraídos das comunicações e do advisory coberto pelo Cyber Security News. As atualizações oficiais da Microsoft referenciadas estão citadas nas matérias como já publicadas em 9 de dezembro de 2025.