剣 KENSAI

CVE-2025-21418: Windows AFD.sys Privilege-escalatie Zero-Day

februari 2026 7 min leestijd beveiliging

Kort samengevat: Een zero-day-kwetsbaarheid in de Windows Ancillary Function Driver (afd.sys) stelt lokale aanvallers in staat rechten te escaleren naar SYSTEM-niveau. Actief geëxploiteerd in het wild. CVSS 7.8 HOOG. Gepatcht tijdens de Patch Tuesday van februari 2025, maar maanden later nog wijdverspreid ongepatcht in bedrijfsomgevingen.

KenmerkWaarde
CVE IDCVE-2025-21418
CVSS-vectorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-787: Out-of-bounds Write
Gepubliceerd11 februari 2025
ExploitatieActief — vermeld in CISA KEV

CVSS 7.8 — HOOG

Wat is CVE-2025-21418?

CVE-2025-21418 is een Windows-kernelkwetsbaarheid in afd.sys — de Ancillary Function Driver voor WinSock, een kernel-mode component die Windows-socketbewerkingen afhandelt. Een out-of-bounds write in de IOCTL-afhandeling van het stuurprogramma stelt een lokale aanvaller in staat kernelgeheugen te corrumperen en code-uitvoering op SYSTEM-niveau te verkrijgen.

Deze klasse van kwetsbaarheid is bijzonder gevaarlijk in post-exploitatiescenario's. Zodra een aanvaller enige lokale code-uitvoering heeft (via phishing, RCE in een dienst, of malware voor initiële toegang), biedt CVE-2025-21418 een betrouwbaar pad naar volledige SYSTEM-rechten — met omzeiling van UAC en elke beveiligingscontrole op gebruikersniveau.

⚠ Onderdeel van meerfasige aanvalsketens

CVE-2025-21418 werd waargenomen in combinatie met phishingcampagnes die initiële toegang leverden, gevolgd door deze LPE om SYSTEM-niveau persistentie te bereiken. Dit patroon — initiële toegang via phishing + kernel-LPE — is kenmerkend voor geavanceerde ransomware-affiliates en APT-groepen die agents moeten uitrollen en systeemconfiguraties moeten wijzigen.

Getroffen systemen

Windows-versieGetroffen
Windows 10 (alle versies)Ja — ongepatcht
Windows 11 (alle versies)Ja — ongepatcht
Windows Server 2012 R2Ja — ongepatcht
Windows Server 2016Ja — ongepatcht
Windows Server 2019Ja — ongepatcht
Windows Server 2022Ja — ongepatcht
Windows Server 2025Ja — ongepatcht

Alle versies vóór de updates van de Patch Tuesday van februari 2025 zijn kwetsbaar. Organisaties met vertraagde patchcycli of systemen die zijn uitgezonderd van automatische updates lopen aanzienlijk risico.

Hoe AFD.sys-kwetsbaarheden werken

De Ancillary Function Driver is een kernel-mode stuurprogramma dat userspace WinSock-aanroepen verbindt met de kernel-netwerkstack. Wanneer een userspace-applicatie socketfuncties aanroept zoals WSAIoctl() of DeviceIoControl() met sockethandles, gaat de aanroep door afd.sys.

De kwetsbaarheid wordt getriggerd door een speciaal geprepareerd IOCTL-verzoek naar het stuurprogramma te sturen met een misvormde bufferdescriptor. Het stuurprogramma valideert de buffergrenzen niet correct vóór het schrijven, wat leidt tot corruptie van kernel-heap- of stackgeheugen:

# Conceptual exploitation flow (simplified)
1. Open SOCKET handle
2. Send crafted DeviceIoControl() with IOCTL_AFD_[SPECIFIC_CODE]
3. Malformed buffer descriptor causes out-of-bounds write in kernel pool
4. Overwrite kernel object (e.g., TOKEN, EPROCESS) to elevate privileges
5. Spawn cmd.exe with SYSTEM token

Het AFD-stuurprogramma is historisch gezien een productief doelwit geweest — CVE-2023-21768 (een andere afd.sys-LPE) werd op vergelijkbare wijze geëxploiteerd in ransomwarecampagnes voordat het werd gepatcht.

Waarom bedrijfspatching achterloopt

Ondanks dat het in februari 2025 werd gepatcht, bleef CVE-2025-21418 maanden na de release ongepatcht op een aanzienlijk percentage van bedrijfs-Windows-systemen, om verschillende redenen:

Detectie

Windows-gebeurtenislogs

# Look for kernel fault events near exploitation time
Get-WinEvent -FilterHashtable @{LogName='System'; Id=1001} | 
  Where-Object {$_.Message -like '*afd*'} | 
  Select-Object TimeCreated, Message

# Check for unexpected SYSTEM token spawning from user processes
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4688} |
  Where-Object {$_.Properties[6].Value -eq 'S-1-5-18'} |
  Where-Object {$_.Properties[13].Value -notlike 'C:\Windows\*'}

Gedragsmatige EDR-signaturen

Mitigatie

  1. Pas onmiddellijk KB5051974 (Windows 10/11) of gelijkwaardige Server-patches van de Patch Tuesday van februari 2025 toe
  2. Schakel Windows Defender Exploit Guard in attack surface reduction-regels om post-exploitatie-impact te beperken
  3. Implementeer minimale rechten: minimaliseer het aantal gebruikers met lokale beheerdersrechten; LPE is alleen nuttig als een aanvaller al enige voet aan de grond heeft
  4. Implementeer EDR: gedragsdetectie is de enige pre-patchmitigatie voor LPE-kwetsbaarheden van deze klasse
  5. Monitor op LOLBins: post-LPE-activiteit gebruikt vaak legitieme Windows-tools; monitor op abnormale ouder-kindrelaties tussen processen

KENSAI-detectiemogelijkheden

Vind ongepatchte Windows-systemen in uw omgeving

KENSAI biedt continu inzicht in de patchstatus van alle Windows-endpoints. Identificeer blootstelling aan CVE-2025-21418 voordat aanvallers het combineren met initiële toegang.

Start een kwetsbaarheidsbeoordeling