CVE-2025-21418: vulnerabilidad de día cero de elevación de privilegios en AFD.sys de Windows
Una vulnerabilidad de día cero en el controlador de funciones auxiliares de Windows (afd.sys) permite a atacantes locales elevar sus privilegios al nivel SYSTEM. Se explota activamente. CVSS 7.8 ALTA. Corregida en el martes de parches de febrero de 2025, pero meses después sigue sin parchear en numerosos entornos empresariales.
| Atributo | Valor |
|---|---|
| ID de CVE | CVE-2025-21418 |
| Vector CVSS | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-787: escritura fuera de límites |
| Publicación | 11 de febrero de 2025 |
| Explotación | Activa — incluida en el catálogo KEV de CISA |
¿Qué es CVE-2025-21418?
CVE-2025-21418 es una vulnerabilidad del kernel de Windows en afd.sys, el controlador de funciones auxiliares de WinSock, un componente en modo kernel que gestiona las operaciones de sockets de Windows. Una escritura fuera de límites en la gestión de IOCTL del controlador permite a un atacante local corromper la memoria del kernel y conseguir la ejecución de código con privilegios de SYSTEM.
Esta clase de vulnerabilidad resulta especialmente peligrosa en escenarios posteriores a la explotación. Cuando un atacante obtiene cualquier tipo de ejecución local de código (mediante phishing, RCE en un servicio o malware de acceso inicial), CVE-2025-21418 proporciona una vía fiable para obtener privilegios completos de SYSTEM, eludiendo UAC y cualquier control de seguridad a nivel de usuario.
⚠ Parte de cadenas de ataque de varias etapas
Se observó el uso de CVE-2025-21418 junto con campañas de phishing que proporcionaban el acceso inicial, seguido de esta LPE para lograr persistencia a nivel de SYSTEM. Este patrón —acceso inicial mediante phishing + LPE del kernel— es característico de afiliados sofisticados de ransomware y grupos APT que necesitan desplegar agentes y modificar configuraciones del sistema.
Sistemas afectados
| Versión de Windows | Afectada |
|---|---|
| Windows 10 (todas las versiones) | Sí — sin parchear |
| Windows 11 (todas las versiones) | Sí — sin parchear |
| Windows Server 2012 R2 | Sí — sin parchear |
| Windows Server 2016 | Sí — sin parchear |
| Windows Server 2019 | Sí — sin parchear |
| Windows Server 2022 | Sí — sin parchear |
| Windows Server 2025 | Sí — sin parchear |
Todas las versiones anteriores a las actualizaciones del martes de parches de febrero de 2025 son vulnerables. Las organizaciones con ciclos de aplicación de parches demorados o sistemas excluidos de las actualizaciones automáticas se enfrentan a un riesgo considerable.
Cómo funcionan las vulnerabilidades de AFD.sys
El controlador de funciones auxiliares es un controlador en modo kernel que conecta las llamadas de WinSock del espacio de usuario con la pila de red del kernel. Cuando una aplicación del espacio de usuario llama a funciones de socket como WSAIoctl() o DeviceIoControl() con identificadores de socket, la llamada pasa por afd.sys.
La vulnerabilidad se activa enviando al controlador una solicitud IOCTL especialmente diseñada con un descriptor de búfer malformado. El controlador no valida correctamente los límites del búfer antes de escribir, lo que provoca la corrupción de la memoria del montón o de la pila del kernel:
# Flujo conceptual de explotación (simplificado) 1. Abrir un identificador SOCKET 2. Enviar una llamada DeviceIoControl() manipulada con IOCTL_AFD_[SPECIFIC_CODE] 3. El descriptor de búfer malformado provoca una escritura fuera de límites en el grupo de memoria del kernel 4. Sobrescribir un objeto del kernel (p. ej., TOKEN, EPROCESS) para elevar privilegios 5. Ejecutar cmd.exe con un token de SYSTEM
El controlador AFD ha sido históricamente un objetivo muy productivo: CVE-2023-21768 (otra LPE en afd.sys) también se explotó en campañas de ransomware antes de ser corregida.
Por qué se retrasa la aplicación de parches en las empresas
A pesar de haberse corregido en febrero de 2025, CVE-2025-21418 seguía sin parchear en un porcentaje considerable de los sistemas Windows empresariales meses después de su publicación por varios motivos:
- Despliegues por anillos de actualización: las organizaciones empresariales prueban los parches antes de desplegarlos de forma generalizada, lo que crea periodos de exposición de varias semanas
- Excepciones para servidores: los servidores críticos que ejecutan cargas de trabajo las 24 horas suelen parchearse con menor frecuencia
- Sistemas heredados: Windows Server 2012 R2 con soporte extendido dispone de opciones limitadas para aplicar parches
- Entornos aislados: las redes aisladas requieren procesos manuales para desplegar parches
Detección
Registros de eventos de Windows
# Buscar eventos de fallo del kernel próximos al momento de la explotación
Get-WinEvent -FilterHashtable @{LogName='System'; Id=1001} |
Where-Object {$_.Message -like '*afd*'} |
Select-Object TimeCreated, Message
# Comprobar la generación inesperada de tokens de SYSTEM desde procesos de usuario
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4688} |
Where-Object {$_.Properties[6].Value -eq 'S-1-5-18'} |
Where-Object {$_.Properties[13].Value -notlike 'C:\Windows\*'}
Firmas de comportamiento de EDR
- Procesos en contexto de usuario que generan procesos secundarios con nivel de integridad SYSTEM
- Llamadas inesperadas a
DeviceIoControldirigidas a\Device\Afdcon códigos IOCTL inusuales - Manipulación de tokens de procesos desde procesos principales que no son SYSTEM
- Eventos de corrupción del grupo de memoria del kernel en volcados de memoria
Mitigación
- Aplicar inmediatamente KB5051974 (Windows 10/11) o los parches equivalentes para servidores del martes de parches de febrero de 2025
- Activar las reglas de reducción de la superficie de ataque de Windows Defender Exploit Guard para limitar el impacto posterior a la explotación
- Implementar el principio de mínimo privilegio: minimizar el número de usuarios con derechos de administrador local; una LPE solo resulta útil si el atacante ya dispone de algún punto de apoyo
- Desplegar EDR: la detección basada en el comportamiento es la única mitigación previa al parche para vulnerabilidades LPE de esta clase
- Supervisar los LOLBins: la actividad posterior a una LPE suele utilizar herramientas legítimas de Windows; supervisar las relaciones anómalas entre procesos principales y secundarios
Capacidad de detección de KENSAI
- Análisis de versiones del sistema operativo: KENSAI identifica versiones de Windows sin parchear en todo el inventario de activos internos y en la nube
- Informes de cumplimiento de parches: informes automatizados sobre el estado del parche de CVE-2025-21418 en todos los servidores y endpoints de Windows
- Priorización de la superficie de ataque: los sistemas Windows expuestos a Internet con vulnerabilidades LPE sin parchear se clasifican como los de mayor riesgo
- Integración con la gestión de parches: KENSAI se integra con WSUS, SCCM e Intune para correlacionar los resultados de los análisis con el estado del despliegue de parches
Encuentre sistemas Windows sin parchear en su entorno
KENSAI proporciona visibilidad continua del estado de los parches en todos los endpoints de Windows. Identifique la exposición a CVE-2025-21418 antes de que los atacantes la encadenen con un acceso inicial.
Iniciar evaluación de vulnerabilidades →