PT-2025-15596 · Microsoft · Windows

·

CVE-2025-29824

·

Publicado

2025-04-08

·

Atualizado

2026-09-09

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Microsoft Windows 10 versão 1507 anterior a 10.0.10240.20978 Microsoft Windows 10 versão 1607 anterior a 10.0.14393.7969 Microsoft Windows 10 versão 1809 anterior a 10.0.17763.7136 Microsoft Windows 10 versão 21H2 anterior a 10.0.19044.5737 Microsoft Windows 10 versão 22H2 anterior a 10.0.19045.5737 Microsoft Windows 11 (versões afetadas não especificadas) Microsoft Windows Server (versões afetadas não especificadas)
Description Uma falha de use-after-free existe no driver Windows Common Log File System (CLFS), que é um driver de kernel responsável pelo registro de logs. Este problema permite que um invasor local autorizado eleve seus privilégios para o nível SYSTEM. A falha é causada por uma condição de corrida (race condition) entre os manipuladores IRP MJ CLEANUP e IRP MJ CLOSE, levando ao uso do ponteiro FsContext2 após o objeto referenciado ter sido liberado.
A exploração no mundo real foi observada por grupos de ransomware, incluindo o RansomEXX e o ator Storm-2460 utilizando o backdoor modular PipeMagic. Nessas tentativas, o driver clfs.sys foi abusado para obter privilégios de sistema, frequentemente após o uso do certutil e MSBuild para a entrega de payloads. A análise técnica indica que os invasores utilizaram a função NtQuerySystemInformation para obter endereços do kernel e a função RtlSetAllBits dentro do kernel para habilitar todos os privilégios do processo ao corromper a estrutura EPROCESS. Para interagir com o driver, os invasores criaram um arquivo específico em C:ProgramDataSkyPdfPDUDrv.blf.
Recommendations Atualize o Microsoft Windows 10 versão 1507 para 10.0.10240.20978 ou posterior. Atualize o Microsoft Windows 10 versão 1607 para 10.0.14393.7969 ou posterior. Atualize o Microsoft Windows 10 versão 1809 para 10.0.17763.7136 ou posterior. Atualize o Microsoft Windows 10 versão 21H2 para 10.0.19044.5737 ou posterior. Atualize o Microsoft Windows 10 versão 22H2 para 10.0.19045.5737 ou posterior. Aplique as atualizações de segurança de abril de 2025 (incluindo KB5055523 e KB5055528) para o Microsoft Windows 11. Aplique as atualizações de segurança de abril de 2025 para o Microsoft Windows Server. Como mitigação temporária, restrinja o acesso ao driver clfs.sys para minimizar o risco de escalada de privilégios locais.

Exploit

Correção

LPE

RCE

DoS

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-03926
CVE-2025-29824

Produtos afetados

Windows