Alta CVE-2025-29824 Abril de 2026 · 7 min de lectura

CVE-2025-29824: Día cero de Windows CLFS explotado por ransomware

CVE-2025-29824 es una vulnerabilidad de uso de memoria después de liberarla en el controlador del Sistema de archivos de registro común de Windows (CLFS), explotada activamente por múltiples grupos de ransomware como paso de escalada de privilegios en ataques contra organizaciones estadounidenses. CVSS 7.8 ALTA. Corregida en el martes de parches de abril de 2025.


7.8
ALTA
AtributoValor
ID de CVECVE-2025-29824
Vector CVSSAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-416: Uso de memoria después de liberarla
Publicación8 de abril de 2025
ExplotaciónActiva — CISA KEV, campañas de ransomware

¿Qué es CVE-2025-29824?

El Sistema de archivos de registro común de Windows (CLFS) es una infraestructura de registro en modo kernel utilizada por Windows y sus aplicaciones para registrar transacciones. CVE-2025-29824 es una vulnerabilidad de uso de memoria después de liberarla en el controlador CLFS (clfs.sys) que permite a un atacante local elevar sus privilegios a SYSTEM.

Esta es la sexta vulnerabilidad de CLFS explotada en entornos reales desde 2022, un patrón que sugiere que los grupos de ransomware mantienen equipos especializados en exploits del kernel de Windows dedicados específicamente a atacar este controlador. La superficie de ataque de CLFS resulta productiva porque se trata de un controlador complejo, con numerosas funciones accesibles para usuarios con pocos privilegios.

🚨 Explotación activa mediante ransomware

La inteligencia de amenazas de Microsoft identificó al clúster Storm-2460 utilizando CVE-2025-29824 en ataques contra organizaciones del sector de TI y del sector financiero de Estados Unidos, el comercio minorista español y el sector venezolano de desarrollo de software. Tras la explotación, se desplegó la puerta trasera PipeMagic para robar credenciales y preparar ataques de ransomware.

El patrón de explotación de CLFS en ataques de ransomware

Los operadores de ransomware han perfeccionado una cadena de ataque altamente eficaz que utiliza vulnerabilidades de CLFS:

  1. Acceso inicial: Explotación de vulnerabilidades expuestas a Internet o phishing para obtener acceso inicial
  2. Privilegios limitados: El acceso inicial suele obtenerse con privilegios de usuario o de una cuenta de servicio
  3. LPE mediante CLFS: Uso de CVE-2025-29824 (o de vulnerabilidades CVE anteriores de CLFS) para escalar privilegios a SYSTEM
  4. Evasión de defensas: Con privilegios SYSTEM, desactivación de AV/EDR y eliminación de los registros de eventos
  5. Robo de credenciales: Volcado de LSASS, DCSync o pass-the-hash con privilegios SYSTEM
  6. Despliegue del ransomware: Cifrado de todo el dominio mediante GPO o PsExec utilizando las credenciales robadas

Detalles técnicos

La vulnerabilidad implica una condición de uso de memoria después de liberarla en la gestión de las estructuras BLF (archivo de registro base) por parte del controlador CLFS. Cuando se realizan determinadas operaciones con archivos de registro mediante una secuencia manipulada, puede inducirse al controlador a acceder a la memoria después de que esta haya sido liberada, lo que permite al atacante obtener primitivas de escritura arbitraria en la memoria del kernel.

# Proceso de explotación (simplificado):
1. Crear un archivo de registro CLFS como usuario sin privilegios
2. Activar el uso de memoria después de liberarla mediante una secuencia IOCTL manipulada
3. Recuperar la memoria liberada con datos controlados por el atacante
4. Corromper el token EPROCESS para obtener privilegios SYSTEM
5. Iniciar un shell elevado o inyectar código en un proceso SYSTEM

Por qué CLFS es un objetivo recurrente

CLFS es atacado repetidamente porque:

Sistemas afectados

Todos los sistemas Windows que ejecuten versiones sin corregir anteriores al martes de parches de abril de 2025:

Nota: Windows 11 versión 24H2 no era vulnerable. Las organizaciones que ya utilizan 24H2 están protegidas. Este es otro incentivo para mantener actualizadas las versiones principales de Windows, no solo las actualizaciones acumulativas.

Detección

Indicadores de comportamiento

# Detectar operaciones CLFS inusuales procedentes de procesos en modo usuario
# Utilizar el evento 11 de Sysmon (creación de archivos) para archivos .blf
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=11} |
  Where-Object {$_.Message -like '*.blf*'} |
  Where-Object {$_.Message -notlike '*\System32\*'} |
  Select TimeCreated, Message

# Buscar elevaciones de privilegios del token de proceso
# Evento 10 de Sysmon (ProcessAccess) dirigido a lsass desde procesos ajenos al sistema
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=10} |
  Where-Object {$_.Message -like '*lsass*'}

IOC de la puerta trasera PipeMagic

Mitigación

  1. Aplicar las actualizaciones del martes de parches de abril de 2025: KB5055523 (Windows 10/11) corrige CVE-2025-29824
  2. Implementar EDR con detección de comportamiento: Los sistemas AV basados en firmas no detectarán una LPE de día cero; se requiere un EDR basado en comportamiento
  3. Activar Windows Defender Credential Guard: Impide el volcado de LSASS tras la escalada de privilegios
  4. Implementar el control de aplicaciones: Restringir la ejecución de binarios no autorizados que puedan activar el exploit
  5. Realizar copias de seguridad y probar su restauración: Debe asumirse que el despliegue de ransomware es posible; las copias de seguridad sin conexión son imprescindibles
  6. Supervisar la creación de archivos CLFS: Marcar la creación de archivos .blf desde ubicaciones o procesos inusuales

Capacidad de detección de KENSAI

No se convierta en el próximo titular sobre ransomware

KENSAI compara el estado de los parches de sus sistemas Windows con vulnerabilidades CVE explotadas activamente, como CVE-2025-29824. Identifíquelas y corríjalas antes de que lo hagan los operadores de ransomware.

Evalúe su exposición al ransomware →

Artículos relacionados

Una brecha en AWS de la Comisión Europea expone 350 GB y fallos en routers TP-Link permiten eludir la autenticación Infraestructura crítica bajo ataque... CVE-2024-55591: Día cero de omisión de autenticación en Fortinet FortiGate