剣 KENSAI
Alto CVE-2025-21418 Fevereiro 2026 · 7 min de leitura

CVE-2025-21418: Windows AFD.sys escalonamento de privilégios de dia zero

Uma vulnerabilidade de dia zero no driver de função auxiliar Windows (afd.sys) permite que invasores locais aumentem os privilégios para o nível SYSTEM. Explorado ativamente na natureza. CVSS 7.8 ALTO. Corrigida no Patch Tuesday de fevereiro de 2025, mas amplamente não corrigido em ambientes corporativos meses depois.


7.8
ALTO
AtributoValor
ID do CVECVE-2025-21418
Vetor CVSSAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-787: Gravação fora dos limites
Publicado11 de fevereiro de 2025
ExploraçãoAtivo – CISA KEV listado

O que é CVE-2025-21418?

CVE-2025-21418 é uma vulnerabilidade do kernel Windows em afd.sys — o Ancillary Function Driver para WinSock, um componente de modo kernel que lida com operações de soquete Windows. Uma gravação fora dos limites na manipulação de IOCTL do driver permite que um invasor local corrompa a memória do kernel e obtenha execução de código no nível do SISTEMA.

Esta classe de vulnerabilidade é particularmente perigosa em cenários pós-exploração. Depois que um invasor executa qualquer código local (via phishing, RCE em um serviço ou malware de acesso inicial), CVE-2025-21418 fornece um caminho confiável para privilégios completos de SYSTEM – ignorando o UAC e quaisquer controles de segurança no nível do usuário.

⚠ Parte de cadeias de ataque em vários estágios

CVE-2025-21418 foi observado sendo encadeado com campanhas de phishing entregando acesso inicial, seguido por este LPE para alcançar persistência no nível do SISTEMA. Esse padrão – acesso inicial via phishing + kernel LPE – é característico de afiliados sofisticados de ransomware e grupos APT que precisam implantar agentes e modificar configurações do sistema.

Sistemas afetados

Versão WindowsAfetado
Windows 10 (todas as versões)Sim - sem patch
Windows 11 (todas as versões)Sim - sem patch
Windows Server 2012 R2Sim - sem patch
Windows Server 2016Sim - sem patch
Windows Server 2019Sim - sem patch
Windows Server 2022Sim - sem patch
Windows Server 2025Sim - sem patch

Todas as versões anteriores às atualizações do Patch Tuesday de fevereiro de 2025 são vulneráveis. As organizações com ciclos de patches atrasados ​​ou sistemas isentos de atualizações automáticas correm um risco significativo.

Como funcionam as vulnerabilidades do AFD.sys

O Ancillary Function Driver é um driver de modo kernel que conecta chamadas WinSock do espaço do usuário à pilha de rede do kernel. Quando um aplicativo de espaço de usuário chama funções de soquete como WSAIoctl() ou DeviceIoControl() com identificadores de soquete, a chamada passa por afd.sys.

A vulnerabilidade é desencadeada pelo envio de uma solicitação IOCTL especialmente criada ao driver com um descritor de buffer malformado. O driver não consegue validar adequadamente os limites do buffer antes de gravar, levando a um heap do kernel ou à corrupção da memória da pilha:

# Conceptual exploitation flow (simplified)
1. Open SOCKET handle
2. Send crafted DeviceIoControl() with IOCTL_AFD_[SPECIFIC_CODE]
3. Malformed buffer descriptor causes out-of-bounds write in kernel pool
4. Overwrite kernel object (e.g., TOKEN, EPROCESS) to elevate privileges
5. Spawn cmd.exe with SYSTEM token

O driver AFD tem sido um alvo historicamente produtivo – CVE-2023-21768 (outro LPE afd.sys) foi explorado de forma semelhante em campanhas de ransomware antes de ser corrigido.

Por que o patch corporativo está atrasado

Apesar de ter sido corrigido em fevereiro de 2025, CVE-2025-21418 permaneceu sem patch em uma porcentagem significativa de sistemas corporativos Windows meses após o lançamento, por vários motivos:

Detecção

Registros de eventos Windows

# Look for kernel fault events near exploitation time
Get-WinEvent -FilterHashtable @{LogName='System'; Id=1001} | 
  Where-Object {$_.Message -like '*afd*'} | 
  Select-Object TimeCreated, Message

# Check for unexpected SYSTEM token spawning from user processes
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4688} |
  Where-Object {$_.Properties[6].Value -eq 'S-1-5-18'} |
  Where-Object {$_.Properties[13].Value -notlike 'C:\Windows\*'}

Assinaturas Comportamentais EDR

Mitigação

  1. Aplique KB5051974 (Windows 10/11) ou patches de servidor equivalentes do Patch Tuesday de fevereiro de 2025 imediatamente
  2. Ativar Windows Defender Exploit Guard regras de redução da superfície de ataque para limitar o impacto pós-exploração
  3. Implemente o menor privilégio: Minimize o número de usuários com direitos de administrador local; LPE só é útil se um invasor já tiver algum acesso inicial
  4. Implantar EDR: A detecção comportamental é a única mitigação pré-patch para vulnerabilidades LPE desta classe
  5. Monitore LOLBins: A atividade pós-LPE geralmente usa ferramentas Windows legítimas; monitorar relacionamentos anormais de processo pai-filho

Capacidade de detecção KENSAI

Encontre sistemas Windows sem patch em seu ambiente

KENSAI fornece visibilidade contínua do status do patch em todos os endpoints Windows. Identifique a exposição CVE-2025-21418 antes que os invasores a encadeiem com acesso inicial.

Iniciar avaliação de vulnerabilidade →

Artigos relacionados

Redirecionando... Guia de testes de segurança SaaS SOC2 Plataforma de segurança Violação da AWS da Comissão Europeia expõe 350GB, falhas do roteador TP-Link permitem autenticação por