
CVE-2025-33073 Informe de investigación
Informe de investigación por Sentinel AI Defense. Solo análisis defensivo — no se publica ningún exploit funcional ni PoC aquí.
Una falla de control de acceso inadecuado en el Cliente SMB de Windows que revive técnicas de reflexión
NTLM que se consideraban mitigadas — permitiendo a un atacante coaccionar a un host para que refleje un
contexto de autenticación de alto privilegio sobre sí mismo y escalar a NT AUTHORITY\SYSTEM.
📄 Informe completo: https://sentinelaidefense.com/posts/cve-2025-33073-smb-reflection.html
CVE-2025-33073 es una vulnerabilidad de control de acceso inadecuado (CWE-284) en el Cliente SMB de
Windows. Permite a un atacante autenticado escalar privilegios a NT AUTHORITY\SYSTEM a través de la
red abusando de fallas en la forma en que el cliente maneja la autenticación coaccionada y la validación
del nombre de destino (particularmente con registros DNS serializados y reflexión NTLM).
El problema revive efectivamente ciertas técnicas de reflexión NTLM que anteriormente se consideraban mitigadas. Fue parcheado por Microsoft en las actualizaciones de seguridad de junio de 2025 y posteriormente añadido al catálogo CISA KEV debido a la explotación activa confirmada.
Afecta a múltiples ediciones de cliente y servidor de Windows, incluyendo:
La vulnerabilidad requiere que el objetivo esté unido a un dominio o en un entorno donde la firma SMB no esté aplicada en el lado del cliente. Los parches están disponibles a través del Patch Tuesday de junio de 2025.
La causa raíz reside en el manejo por parte del cliente SMB (mrxsmb.sys) de la inicialización del
contexto de autenticación y la validación del nombre de destino durante conexiones SMB coaccionadas.
Cuando un atacante coacciona a una máquina víctima (p. ej., mediante una ruta UNC, envenenamiento de
LLMNR/NBNS o herramientas como PetitPotam) para que se conecte a un servidor SMB malicioso, el cliente
realiza autenticación NTLM/Kerberos. Debido a la validación inadecuada de la información de destino
serializada en los registros DNS, se puede engañar al cliente para que trate la conexión remota como
una local. Esto conduce a la reflexión del contexto de autenticación (incluidos tokens de alto
privilegio, como los de lsass.exe ejecutándose como SYSTEM) de vuelta al sistema local.
La falla elude las mitigaciones previas de reflexión NTLM cuando no se aplica la firma SMB. Los investigadores la describieron como habilitadora de ejecución remota de código autenticada como SYSTEM en muchos escenarios prácticos.
lsass.exe u otro proceso de alto privilegio) para
que inicie una conexión SMB hacia infraestructura controlada por el atacante (p. ej., mediante un
enlace malicioso, WebDAV o envenenamiento de resolución de nombres).La explotación a menudo se combina con herramientas existentes de coerción y relay. Los PoC públicos aparecieron después del parche, con explotación activa confirmada más adelante en 2025.
lsass) que inician conexiones SMB salientes de forma inesperada.Aplicar la firma SMB eleva significativamente el listón para la explotación.
Consulte los avisos de Microsoft y el catálogo CISA KEV para obtener hashes e indicadores de red actualizados.
Esta vulnerabilidad resalta los riesgos continuos en entornos sin políticas estrictas de firma SMB.
Este repositorio se publica únicamente con fines defensivos y educativos. Contiene análisis, lógica de detección y orientación de mitigación. No se proporciona ningún código de exploit funcional. Utilice esta información solo en sistemas que esté autorizado a probar y defender.
Mantenido por Sentinel AI Defense · Hallazgos compartidos responsablemente bajo divulgación coordinada.