CVE-2025-6264
Velociraptor escalada de privilégios via artefato UpdateConfig
- Publicado
- 20 de jun. de 2025
- Atualizado
- 28 de nov. de 2025
- Atribuindo CNA
- rapid7
- Evidência observada
- 28 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:LBaixo · próximos 30 dias
- Percentil
- 61,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Velociraptor permite a coleta de consultas VQL empacotadas em Artifacts a partir de endpoints. Esses artifacts podem ser usados para fazer qualquer coisa e geralmente são executados com permissões elevadas. Para limitar o acesso a alguns artifacts perigosos, o Velociraptor permite que eles exijam permissões altas, como EXECVE, para serem executados. O Admin.Client.UpdateClientConfig é um artifact usado para atualizar a configuração do cliente. Este artifact não impunha uma permissão adicional obrigatória, permitindo que usuários com permissões COLLECT_CLIENT (normalmente concedidas pelo papel "Investigator") o coletassem a partir de endpoints e atualizassem a configuração. Isso pode levar à execução arbitrária de comandos e à tomada de controle do endpoint. Para explorar com sucesso esta vulnerabilidade, o usuário já deve ter acesso para coletar artifacts do endpoint (ou seja, ter o COLLECT_CLIENT concedido, normalmente pelo papel "Investigator").
Fontes
1Exploit de prova de conceito para CVE-2025-6264 no Velociraptor, demonstrando escalonamento de privilégios por meio de verificações de permissão ausentes para redirecionar clientes a um servidor malicioso para assumir o controle do endpoint.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.