CVE-2022-37969

HIGH(7.8)KEVErhöhtes Risiko

Microsoft Windows Common Log File System (CLFS) Driver Privilege Escalation Vulnerability

Beschreibung

CVE-2022-37969 ist eine Privilegien-Eskalations-Schwachstelle im Microsoft Windows Common Log File System (CLFS)-Treiber, die einem lokalen Angreifer SYSTEM-Rechte ermöglicht. Die CISA hat CVE-2022-37969 am 14. September 2022 in den KEV-Katalog aufgenommen. Der EPSS-Score von 12,35 % (93,77. Perzentil) zeigt eine erhöhte Ausnutzungswahrscheinlichkeit.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
14. September 2022
Fälligkeitsdatum
5. Oktober 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.19444
microsoftwindows 10 1607< 10.0.14393.5356
microsoftwindows 10 1809< 10.0.17763.3406
microsoftwindows 10 20h2< 10.0.19042.2006
microsoftwindows 10 21h1< 10.0.19043.2006
microsoftwindows 10 21h2< 10.0.19044.2006
microsoftwindows 11 21h2< 10.0.22000.978
microsoftwindows 7-
microsoftwindows 8.1-
microsoftwindows rt 8.1-
microsoftwindows server 2008-; r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.5356
microsoftwindows server 2019< 10.0.17763.3406
microsoftwindows server 2022< 10.0.20348.1006

Referenzen

Schwachstellentyp

CWE-269: Improper Privilege Management

CVE-2022-37969 nutzt eine fehlerhafte Privilegienverwaltung im Windows CLFS-Treiber aus. Der Treiber erzwingt Privilegiengrenzen bei der Verarbeitung von Anfragen nicht korrekt.

Mehr erfahren: CWE-269 — Improper Privilege Management

Auswirkungsanalyse

CVE-2022-37969 ermöglicht lokale Privilegien-Eskalation auf SYSTEM-Ebene über den Windows CLFS-Treiber. Der Angriff erfordert lokalen Zugang mit geringen Rechten bei niedriger Komplexität. Vertraulichkeit, Integrität und Verfügbarkeit sind stark betroffen. Der CLFS-Treiber ist eine wiederholt ausgenutzte Angriffsfläche für Privilegien-Eskalation. Der EPSS-Score von 12,35 % bestätigt eine erhöhte Ausnutzungswahrscheinlichkeit.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2022-37969 bestätigt und die Schwachstelle am 14. September 2022 in den KEV-Katalog aufgenommen (Behebungsfrist: 5. Oktober 2022). Der EPSS-Score von 12,35 % (93,77. Perzentil) zeigt erhöhte Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als unbekannt eingestuft, jedoch wurden CLFS-Schwachstellen historisch in Ransomware-Angriffen verwendet.

Behebung

  1. Microsoft-Sicherheitsupdates einspielen: Installieren Sie die September-2022-Patch-Tuesday-Updates.
  2. Hochwertige Systeme priorisieren: Fokussieren Sie das Patching auf Domänencontroller und Dateiserver.
  3. CLFS-Aktivitäten überwachen: Aktivieren Sie Auditing für den CLFS-Treiber.
  4. Endpoint-Protection einsetzen: Konfigurieren Sie EDR-Lösungen zur Erkennung von CLFS-Exploitation.
  5. Least Privilege anwenden: Stellen Sie sicher, dass Benutzer mit minimalen Rechten arbeiten.

Technische Details

CVE-2022-37969 betrifft den Windows Common Log File System (CLFS)-Treiber, der Hochleistungs-Transaktionsprotokollierung für Anwendungen bereitstellt. Der CLFS-Treiber (clfs.sys) arbeitet im Kernel-Modus und war aufgrund der Komplexität seiner Log-Datei-Parsing-Logik wiederholt Ziel von Privilegien-Eskalations-Angriffen. Die Schwachstelle ermöglicht einem lokalen Angreifer mit geringen Rechten die Eskalation auf SYSTEM-Privilegien durch Ausnutzung eines Fehlers in der Anfrageverarbeitung. Das CLFS-Subsystem ist auf allen modernen Windows-Versionen vorhanden.

Häufig gestellte Fragen

Wird CVE-2022-37969 aktiv ausgenutzt?

Ja, die CISA hat die Schwachstelle am 14. September 2022 in den KEV-Katalog aufgenommen.

Welche Produkte sind von CVE-2022-37969 betroffen?

Betroffen ist der Windows CLFS-Treiber unter Windows 10, Windows 11 und entsprechenden Server-Versionen.

Wie behebe ich CVE-2022-37969?

Installieren Sie die September-2022-Microsoft-Sicherheitsupdates.

Wie schwerwiegend ist CVE-2022-37969?

CVE-2022-37969 ist eine hochschwere Privilegien-Eskalation mit einem EPSS-Score von 12,35 % (93,77. Perzentil), die SYSTEM-Rechte über den CLFS-Treiber ermöglicht.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score28.27%
EPSS-Perzentil98.0%

Daten

Veröffentlicht13. September 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.