As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
O pesquisador conhecido como Chaotic Eclipse publicou recentemente um proof‐of‐concept (PoC) que aproveita uma vulnerabilidade de escalada de privilégios no Windows, batizada como MiniPlasma, que supostamente permite a um atacante obter privilégios SYSTEM em máquinas aparentemente completamente adesivos. O erro está localizado no controlador de filtro de arquivos na nuvem do Windows, cldflt.sys, em uma rotina denominada HsmOsBlockPlaceholderAccess; segundo o autor, a mesma raiz do problema foi relatada originalmente por James Forshaw do Google Project Zero em 2020.
A história técnica é relevante: em setembro de 2020 Forshaw descreveu um problema que a Microsoft mitigou em dezembro desse ano sob CVE-2020-17103, mas Chaotic Eclipse afirma que a condição original — uma race condition No código do mini-filtro, segue presente na prática e que o PoC original funciona sem mudanças para produzir uma consola com privilégios SYSTEM. A natureza das race conditions faz com que a exploração seja dependente de timmings e do ambiente, mas precisamente por isso podem ser difíceis de corrigir de forma confiável e permanecer latentes após adesivos aparentes; para contexto técnico geral, podem ser consultados trabalhos do Project Zero e avisos da Microsoft sobre vulnerabilidades: Google Project Zero e Microsoft Security Response Center.

As implicações práticas são claras e graves: uma escalada local a SYSTEM Abre a porta para controle total da equipe, persistência, instalação de backdoors e avanço lateral em redes corporativas. Vários pesquisadores externos, incluindo Will Dormann, indicaram que a exploração funciona de forma confiável em sistemas Windows 11 com as atualizações de maio de 2026, embora não em todos os ramos de Insider; isso sugere que o problema não está limitado a uma versão concreta e que seu risco é significativo em ambientes heterogêneos.
Historicamente não é a primeira vez que o componente cldflt.sys figura em avisos de segurança: a Microsoft também tratou em dezembro de 2025 outra vulnerabilidade de escalada no mesmo driver (CVE‐2025‐62221) identificada como explorada no campo. Esse antecedente destaca dois pontos: por um lado, que controladores relacionados à integração de armazenamento na nuvem são objetivos atrativos pela sua posição na pilha do sistema; por outro, que as mitigações podem exigir revisões profundas e testes para evitar regresões ou adesivos incompletos.

O que podem e devem fazer administradores e responsáveis pela segurança agora mesmo? Em primeiro lugar, não assumir que “parcheado” significa ausência de risco: rever avisos oficiais e aplicar todas as atualizações recomendadas pela Microsoft. Complementariamente, convém reforçar controles compensatórios: reduzir privilégios locais ao mínimo necessário, aplicar políticas de bloqueio de execução e whitelisting, configurar regras do EDR e do SIEM para detectar processos inesperados executando-se como NT AUTHORITY\\SYSTEM (por exemplo cmd.exe ou powershell.exe iniciados com esse token), e segmentar estações com acesso a dados críticos para limitar o impacto de uma escalada local. Para a administração centralizada e a pesquisa de CVE podem ser consultadas bases públicas como a NVD: NVD.
Para usuários finais as recomendações são práticas e simples: manter o Windows atualizado, evitar executar código de origem não confiável com privilégios elevados e considerar, quando viável, desativar características de integração de nuvem que não sejam usadas (por exemplo, Files On-Demand do OneDrive) até que haja clareza sobre adesivos definitivos; essas medidas reduzem a superfície de ataque ao componente afetado. Os testes de exploração devem limitar-se a ambientes de laboratório controlados: executar um PoC em produção pode comprometer sistemas e deixar provas difíceis de limpar.
Finalmente, é importante lembrar que a publicação de PoC públicos acelera a necessidade de respostas coordenadas: as equipes de resposta a incidentes devem priorizar a detecção de escaladas locais, revisar telemetria histórica em busca de execuções suspeitas como SYSTEM shells e preparar planos de contenção. Manter a comunicação com fornecedores, seguir o canal oficial da Microsoft para atualizações e validar adesivos em ambientes de teste antes de os colocar em massa são práticas que hoje resultam mais críticas do que nunca.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...