Alta CVE-2025-21418 Febrero de 2026 · 7 min de lectura

CVE-2025-21418: vulnerabilidad de día cero de elevación de privilegios en AFD.sys de Windows

Una vulnerabilidad de día cero en el controlador de funciones auxiliares de Windows (afd.sys) permite a atacantes locales elevar sus privilegios al nivel SYSTEM. Se explota activamente. CVSS 7.8 ALTA. Corregida en el martes de parches de febrero de 2025, pero meses después sigue sin parchear en numerosos entornos empresariales.


7.8
ALTA
AtributoValor
ID de CVECVE-2025-21418
Vector CVSSAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-787: escritura fuera de límites
Publicación11 de febrero de 2025
ExplotaciónActiva — incluida en el catálogo KEV de CISA

¿Qué es CVE-2025-21418?

CVE-2025-21418 es una vulnerabilidad del kernel de Windows en afd.sys, el controlador de funciones auxiliares de WinSock, un componente en modo kernel que gestiona las operaciones de sockets de Windows. Una escritura fuera de límites en la gestión de IOCTL del controlador permite a un atacante local corromper la memoria del kernel y conseguir la ejecución de código con privilegios de SYSTEM.

Esta clase de vulnerabilidad resulta especialmente peligrosa en escenarios posteriores a la explotación. Cuando un atacante obtiene cualquier tipo de ejecución local de código (mediante phishing, RCE en un servicio o malware de acceso inicial), CVE-2025-21418 proporciona una vía fiable para obtener privilegios completos de SYSTEM, eludiendo UAC y cualquier control de seguridad a nivel de usuario.

⚠ Parte de cadenas de ataque de varias etapas

Se observó el uso de CVE-2025-21418 junto con campañas de phishing que proporcionaban el acceso inicial, seguido de esta LPE para lograr persistencia a nivel de SYSTEM. Este patrón —acceso inicial mediante phishing + LPE del kernel— es característico de afiliados sofisticados de ransomware y grupos APT que necesitan desplegar agentes y modificar configuraciones del sistema.

Sistemas afectados

Versión de WindowsAfectada
Windows 10 (todas las versiones)Sí — sin parchear
Windows 11 (todas las versiones)Sí — sin parchear
Windows Server 2012 R2Sí — sin parchear
Windows Server 2016Sí — sin parchear
Windows Server 2019Sí — sin parchear
Windows Server 2022Sí — sin parchear
Windows Server 2025Sí — sin parchear

Todas las versiones anteriores a las actualizaciones del martes de parches de febrero de 2025 son vulnerables. Las organizaciones con ciclos de aplicación de parches demorados o sistemas excluidos de las actualizaciones automáticas se enfrentan a un riesgo considerable.

Cómo funcionan las vulnerabilidades de AFD.sys

El controlador de funciones auxiliares es un controlador en modo kernel que conecta las llamadas de WinSock del espacio de usuario con la pila de red del kernel. Cuando una aplicación del espacio de usuario llama a funciones de socket como WSAIoctl() o DeviceIoControl() con identificadores de socket, la llamada pasa por afd.sys.

La vulnerabilidad se activa enviando al controlador una solicitud IOCTL especialmente diseñada con un descriptor de búfer malformado. El controlador no valida correctamente los límites del búfer antes de escribir, lo que provoca la corrupción de la memoria del montón o de la pila del kernel:

# Flujo conceptual de explotación (simplificado)
1. Abrir un identificador SOCKET
2. Enviar una llamada DeviceIoControl() manipulada con IOCTL_AFD_[SPECIFIC_CODE]
3. El descriptor de búfer malformado provoca una escritura fuera de límites en el grupo de memoria del kernel
4. Sobrescribir un objeto del kernel (p. ej., TOKEN, EPROCESS) para elevar privilegios
5. Ejecutar cmd.exe con un token de SYSTEM

El controlador AFD ha sido históricamente un objetivo muy productivo: CVE-2023-21768 (otra LPE en afd.sys) también se explotó en campañas de ransomware antes de ser corregida.

Por qué se retrasa la aplicación de parches en las empresas

A pesar de haberse corregido en febrero de 2025, CVE-2025-21418 seguía sin parchear en un porcentaje considerable de los sistemas Windows empresariales meses después de su publicación por varios motivos:

Detección

Registros de eventos de Windows

# Buscar eventos de fallo del kernel próximos al momento de la explotación
Get-WinEvent -FilterHashtable @{LogName='System'; Id=1001} | 
  Where-Object {$_.Message -like '*afd*'} | 
  Select-Object TimeCreated, Message

# Comprobar la generación inesperada de tokens de SYSTEM desde procesos de usuario
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4688} |
  Where-Object {$_.Properties[6].Value -eq 'S-1-5-18'} |
  Where-Object {$_.Properties[13].Value -notlike 'C:\Windows\*'}

Firmas de comportamiento de EDR

Mitigación

  1. Aplicar inmediatamente KB5051974 (Windows 10/11) o los parches equivalentes para servidores del martes de parches de febrero de 2025
  2. Activar las reglas de reducción de la superficie de ataque de Windows Defender Exploit Guard para limitar el impacto posterior a la explotación
  3. Implementar el principio de mínimo privilegio: minimizar el número de usuarios con derechos de administrador local; una LPE solo resulta útil si el atacante ya dispone de algún punto de apoyo
  4. Desplegar EDR: la detección basada en el comportamiento es la única mitigación previa al parche para vulnerabilidades LPE de esta clase
  5. Supervisar los LOLBins: la actividad posterior a una LPE suele utilizar herramientas legítimas de Windows; supervisar las relaciones anómalas entre procesos principales y secundarios

Capacidad de detección de KENSAI

Encuentre sistemas Windows sin parchear en su entorno

KENSAI proporciona visibilidad continua del estado de los parches en todos los endpoints de Windows. Identifique la exposición a CVE-2025-21418 antes de que los atacantes la encadenen con un acceso inicial.

Iniciar evaluación de vulnerabilidades →

Artículos relacionados

Redirigiendo... Guía de pruebas de seguridad SOC2 para plataformas SaaS Una brecha de AWS en la Comisión Europea expone 350 GB; fallos en routers TP-Link permiten eludir la autenticación