CVE-2021-34486

HIGH(7.8)KEV

Microsoft Windows Event Tracing Privilege Escalation Vulnerability

Beschreibung

CVE-2021-34486 ist eine Privilege-Escalation-Schwachstelle in der Windows-Event-Tracing-Komponente von Microsoft Windows, die es einem lokal authentifizierten Angreifer ermöglicht, seine Berechtigungen auf SYSTEM-Ebene zu erhöhen. Die Schwachstelle entsteht durch eine fehlerhafte Behandlung von Objekten im Speicher durch das Event-Tracing-Subsystem. CISA hat CVE-2021-34486 am 28. März 2022 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 0,128 % (50,6. Perzentile) stellt die Schwachstelle ein moderates, aber bestätigtes Ausnutzungsrisiko dar, das im Rahmen regulärer Windows-Patch-Zyklen adressiert werden sollte.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
28. März 2022
Fälligkeitsdatum
18. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1809< 10.0.17763.2114
microsoftwindows 10 1909< 10.0.18363.1734
microsoftwindows 10 2004< 10.0.19041.1165
microsoftwindows 10 20h2< 10.0.19042.1165
microsoftwindows 10 21h1< 10.0.19043.1165
microsoftwindows server 2004< 10.0.19041.1165
microsoftwindows server 2019< 10.0.17763.2114
microsoftwindows server 20h2< 10.0.19042.1165

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-269: Improper Privilege Management

CWE-269 beschreibt eine Schwachstelle, bei der Software Berechtigungen nicht ordnungsgemäß verwaltet und es Angreifern ermöglicht, erhöhte Zugriffsrechte über die vorgesehene Autorisierungsebene hinaus zu erlangen. Bei CVE-2021-34486 versagt die Windows-Event-Tracing-Komponente bei der korrekten Verwaltung von Berechtigungsgrenzen, wodurch ein lokaler Angreifer von einem niedrig privilegierten Benutzerkontext auf SYSTEM-Ebene eskalieren kann.

Weitere Informationen: CWE-269 — Improper Privilege Management

Auswirkungsanalyse

CVE-2021-34486 ermöglicht eine lokale Rechteeskalation auf SYSTEM-Ebene auf betroffenen Windows-Systemen und gibt einem Angreifer die vollständige Kontrolle über den kompromittierten Host. Obwohl die Schwachstelle eine bereits bestehende lokale Codeausführung voraussetzt, gewährt eine erfolgreiche Ausnutzung vollen Zugriff auf alle Systemressourcen, Dateien und gespeicherte Anmeldeinformationen. Die Auswirkungen auf Vertraulichkeit und Integrität sind hoch, da SYSTEM-Zugriff das Lesen und Ändern aller Daten des Systems ermöglicht, einschließlich Sicherheitsprotokolle und Credential-Stores. Organisationen mit ungepatchten Windows-Systemen sollten dies als erhebliches Post-Compromise-Risiko betrachten.

Exploit-Reifegrad

CVE-2021-34486 wird nachweislich aktiv in der freien Wildbahn ausgenutzt, wie durch die Aufnahme in den CISA-KEV-Katalog am 28. März 2022 bestätigt. Der EPSS-Score von 0,128 % (50,6. Perzentile) spiegelt eine moderate Ausnutzungswahrscheinlichkeit wider, die mit einer lokalen Privilege-Escalation-Schwachstelle konsistent ist, die einen vorherigen Systemzugriff erfordert. Die KEV-Listung bestätigt, dass Bedrohungsakteure diese Schwachstelle in Post-Compromise-Angriffsketten integriert haben.

Behebung

  1. Wenden Sie das Microsoft-Sicherheitsupdate vom August 2021 (Patch Tuesday) an, das CVE-2021-34486 auf allen betroffenen Windows-Versionen behebt.
  2. Stellen Sie sicher, dass Windows Update aktiviert und für automatische Sicherheitsupdates konfiguriert ist, um zukünftige Verzögerungen beim Patchen bekannter ausgenutzter Schwachstellen zu vermeiden.
  3. Implementieren Sie das Prinzip der geringsten Berechtigung auf allen Endpunkten, um die Auswirkungen lokaler Rechteeskalations-Schwachstellen zu begrenzen.
  4. Setzen Sie Endpoint-Detection-and-Response-Lösungen (EDR) ein, die anomale Event-Tracing-Aktivitäten und Rechteeskalationsversuche auf Windows-Systemen erkennen können.

Technische Details

CVE-2021-34486 ist eine lokale Privilege-Escalation-Schwachstelle im Windows-Event-Tracing-Subsystem, die durch eine fehlerhafte Behandlung von Objekten im Speicher verursacht wird. Wenn die Event-Tracing-Komponente bestimmte Operationen verarbeitet, werden Speicherobjekte nicht ordnungsgemäß validiert oder verwaltet, wodurch eine Bedingung entsteht, die ein lokaler Angreifer ausnutzen kann, um Code mit erhöhten SYSTEM-Privilegien auszuführen. Der Angriffsvektor ist lokal (AV:L) und erfordert eine bereits bestehende Codeausführung auf dem Zielsystem, wobei die Angriffskomplexität niedrig ist und keine Benutzerinteraktion erforderlich ist. Die Schwachstelle betrifft mehrere Versionen von Windows 10 und Windows Server.

Häufig gestellte Fragen

Wird CVE-2021-34486 aktiv ausgenutzt?

Ja, CVE-2021-34486 wird nachweislich aktiv in der freien Wildbahn ausgenutzt. CISA hat die Schwachstelle am 28. März 2022 in den KEV-Katalog aufgenommen, was eine bestätigte reale Ausnutzung durch Bedrohungsakteure als Teil von Post-Compromise-Angriffsketten auf Windows-Systemen belegt.

Welche Systeme sind von CVE-2021-34486 betroffen?

CVE-2021-34486 betrifft mehrere Versionen von Microsoft Windows, einschließlich Windows 10 und Windows Server-Editionen, die die verwundbare Event-Tracing-Komponente enthalten. Alle ungepatchten Systeme mit betroffenen Windows-Versionen sind anfällig für lokale Rechteeskalation.

Wie behebe ich CVE-2021-34486?

Wenden Sie das Microsoft-Sicherheitsupdate vom August 2021 Patch Tuesday an, das CVE-2021-34486 behebt. Stellen Sie sicher, dass Windows Update für automatische Sicherheitsupdates aktiviert ist. Implementieren Sie zusätzlich Least-Privilege-Richtlinien, um den Wirkungsradius von Rechteeskalationsangriffen zu begrenzen.

Wie schwerwiegend ist CVE-2021-34486?

CVE-2021-34486 ist eine lokale Privilege-Escalation-Schwachstelle, die SYSTEM-Zugriff auf Windows-Systemen ermöglicht. Obwohl sie einen vorherigen lokalen Zugang erfordert, wird sie nachweislich aktiv ausgenutzt und stellt ein erhebliches Risiko als Teil mehrstufiger Angriffe dar, bei denen ein Angreifer initialen Zugang mit Rechteeskalation kombiniert.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score9.25%
EPSS-Perzentil94.9%

Daten

Veröffentlicht12. August 2021
Zuletzt geändert10. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.