Hack Alerta

Falhas no Remote Access Connection Manager do Windows permitem escalada a SYSTEM

CVE‑2025‑62472 e CVE‑2025‑62474 permitem a contas de baixo privilégio escalarem para SYSTEM no Windows. Microsoft liberou updates em 9/12/2025; aplicar patches e monitorar telemetria é urgente.

Resumo

Dois erros de privilégio foram divulgados para o Remote Access Connection Manager do Windows (CVE‑2025‑62472 e CVE‑2025‑62474). Ambos permitem, em diferentes condições, que contas com baixos privilégios escalem para SYSTEM. A Microsoft liberou correções em 9 de dezembro; aplicá‑las é prioridade em ambientes corporativos.

Descoberta e escopo / O que mudou agora

As vulnerabilidades foram tornadas públicas em 9 de dezembro de 2025. CVE‑2025‑62472 decorre de uso de recursos não inicializados (classificado como CWE‑908 e envolvendo também condições de use‑after‑free) e recebeu CVSS 7.8. CVE‑2025‑62474 refere‑se a controles de acesso inadequados (CWE‑284) e também tem CVSS 7.8. Ambas exigem acesso local com baixa permissão, mas não necessitam de interação adicional após o início do ataque.

Vetor e exploração / Mitigações

As falhas dependem de vetor local: o atacante precisa já ter acesso ao sistema alvo com conta de usuário de baixo privilégio. Uma vez exploradas, pode‑se obter privilégios SYSTEM, comprometendo a integridade e confidencialidade da máquina e possibilitando movimentos laterais.

A avaliação de exploitabilidade lista CVE‑2025‑62472 como "Exploitation More Likely" enquanto CVE‑2025‑62474 foi avaliada como "Exploitation Less Likely" — sugerindo que o problema de recursos não inicializados é mais fácil de transformar em exploit confiável.

Mitigações imediatas:

  • Aplicar os updates oficiais liberados pela Microsoft em 9/12/2025 para todas as versões suportadas do Windows e Windows Server;
  • restringir acesso local desnecessário e endurecer controles de acesso (least privilege);
  • monitorar sinais de escalada de privilégios nos endpoints — criação de contas, execução de cmd/PowerShell com elevação inesperada, novos serviços instalados.

Impacto e alcance / Setores afetados

As correções foram disponibilizadas para múltiplas versões, incluindo Windows Server 2025, 2022, 2019, 2016 e edições do Windows 10/11 listadas nas KBs do advisory. A abrangência de sistemas suportados exige que organizações com grande parque de endpoints priorizem varredura e patching, em especial ambientes compartilhados (terminals, VDI) e servidores que permitam logon local por múltiplos usuários.

Limites das informações / O que falta saber

Até a publicação das matérias consultadas, não havia relatos públicos confirmados de exploração em massa. As fontes informam o estado do patch e a classificação de exploitabilidade, mas não fornecem PoCs públicas nem indicadores de comprometimento amplamente utilizados.

Repercussão / Próximos passos

Operações de segurança devem:

  • validar aplicação dos KBs em todos os sistemas citados (consultar KBs específicos presentes no advisory);
  • priorizar scanners internos para identificar hosts sem atualização e implementar bloqueios temporários de acesso remoto local quando aplicável;
  • analisar telemetria de EDR para sinais pós‑exploração (elevação a SYSTEM, ferramentas de administração abusadas, criação de serviços maliciosos);
  • integrar a correção a ciclos regulares de hardening e gestão de patches.

As atualizações oficiais fornecem remediação confirmada; equipes devem seguir processos de teste e implantação para reduzir janelas de exposição.

Fontes

Resumo e mapeamento das CVEs e dos KBs foram extraídos das comunicações e do advisory coberto pelo Cyber Security News. As atualizações oficiais da Microsoft referenciadas estão citadas nas matérias como já publicadas em 9 de dezembro de 2025.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.