Microsoft · Windows · CVE-2025-29824
**Nome do Software Vulnerável e Versões Afetadas**
Microsoft Windows 10 versão 1507 anterior a 10.0.10240.20978
Microsoft Windows 10 versão 1607 anterior a 10.0.14393.7969
Microsoft Windows 10 versão 1809 anterior a 10.0.17763.7136
Microsoft Windows 10 versão 21H2 anterior a 10.0.19044.5737
Microsoft Windows 10 versão 22H2 anterior a 10.0.19045.5737
Microsoft Windows 11 (versões afetadas não especificadas)
Microsoft Windows Server (versões afetadas não especificadas)
**Description**
Uma falha de use-after-free existe no driver Windows Common Log File System (CLFS), que é um driver de kernel responsável pelo registro de logs. Este problema permite que um invasor local autorizado eleve seus privilégios para o nível SYSTEM. A falha é causada por uma condição de corrida (race condition) entre os manipuladores `IRP MJ CLEANUP` e `IRP MJ CLOSE`, levando ao uso do ponteiro `FsContext2` após o objeto referenciado ter sido liberado.
A exploração no mundo real foi observada por grupos de ransomware, incluindo o RansomEXX e o ator Storm-2460 utilizando o backdoor modular PipeMagic. Nessas tentativas, o driver `clfs.sys` foi abusado para obter privilégios de sistema, frequentemente após o uso do `certutil` e `MSBuild` para a entrega de payloads. A análise técnica indica que os invasores utilizaram a função `NtQuerySystemInformation` para obter endereços do kernel e a função `RtlSetAllBits` dentro do kernel para habilitar todos os privilégios do processo ao corromper a estrutura `EPROCESS`. Para interagir com o driver, os invasores criaram um arquivo específico em `C:ProgramDataSkyPdfPDUDrv.blf`.
**Recommendations**
Atualize o Microsoft Windows 10 versão 1507 para 10.0.10240.20978 ou posterior.
Atualize o Microsoft Windows 10 versão 1607 para 10.0.14393.7969 ou posterior.
Atualize o Microsoft Windows 10 versão 1809 para 10.0.17763.7136 ou posterior.
Atualize o Microsoft Windows 10 versão 21H2 para 10.0.19044.5737 ou posterior.
Atualize o Microsoft Windows 10 versão 22H2 para 10.0.19045.5737 ou posterior.
Aplique as atualizações de segurança de abril de 2025 (incluindo KB5055523 e KB5055528) para o Microsoft Windows 11.
Aplique as atualizações de segurança de abril de 2025 para o Microsoft Windows Server.
Como mitigação temporária, restrinja o acesso ao driver `clfs.sys` para minimizar o risco de escalada de privilégios locais.