A CVE-2024-49112 é uma vulnerabilidade crítica no Windows Lightweight Directory Access Protocol (LDAP) que permite execução remota de código sem autenticação em servidores Windows com o serviço LDAP exposto. Com CVSS 9.8, ela afeta diretamente controladores de domínio Active Directory — o coração da infraestrutura de identidade da maioria das organizações corporativas que operam ambientes Windows.
A falha foi divulgada pela Microsoft no Patch Tuesday de dezembro de 2024 e passou meses sem a atenção que merecia, até que pesquisadores publicaram provas de conceito funcionais no início de 2025. Em 2026, ainda há organizações com controladores de domínio sem o patch aplicado — tornando este um dos alvos mais ativos em campanhas de comprometimento de infraestrutura de identidade.
Entendendo o LDAP e por que isso importa
LDAP (Lightweight Directory Access Protocol) é o protocolo que permite consultas e modificações em serviços de diretório como o Active Directory da Microsoft. Em ambientes corporativos Windows, o LDAP é o protocolo que:
- Autentica usuários quando fazem login em computadores e sistemas
- Resolve grupos e permissões em tempo real
- Permite que aplicações consultem atributos de usuários e computadores
- É usado por ferramentas de monitoramento, backup, VPN e praticamente toda aplicação integrada ao AD
Um atacante que compromete o serviço LDAP de um controlador de domínio tem acesso ao mecanismo central de identidade da organização. A partir daí, a movimentação lateral para todos os sistemas integrados ao AD é questão de tempo e técnica.
Como a vulnerabilidade funciona
A CVE-2024-49112 é um heap overflow no cliente LDAP do Windows. Quando o servidor LDAP processa uma resposta LDAP malformada recebida de um servidor controlado pelo atacante, ele escreve dados além dos limites do buffer alocado na heap, corrompendo estruturas de memória adjacentes.
O vetor de ataque é remoto e não autenticado: o atacante não precisa de credenciais válidas. Ele envia pacotes LDAP especialmente construídos para a porta 389 (LDAP) ou 636 (LDAPS) do servidor alvo, induz o servidor a fazer uma consulta LDAP para um servidor controlado pelo atacante, e o servidor alvo processa a resposta maliciosa — resultando em execução de código no contexto do serviço LDAP, que opera com privilégios de SYSTEM em controladores de domínio.
Sistemas afetados
A vulnerabilidade afeta as seguintes versões do Windows Server:
- Windows Server 2025 — afetado, patch disponível (KB5048667)
- Windows Server 2022 — afetado, patch disponível (KB5048654)
- Windows Server 2019 — afetado, patch disponível (KB5048661)
- Windows Server 2016 — afetado, patch disponível (KB5048671)
- Windows Server 2012 R2 — afetado, sem suporte ativo — requer Extended Security Updates
Windows Server 2012 R2 sem ESU está em situação crítica: sem patch oficial e com exploração confirmada. Organizações ainda operando nessa versão precisam de mitigação compensatória urgente ou plano de migração acelerado.
Mitigação e patch
A Microsoft lançou o patch no Patch Tuesday de dezembro de 2024. Para organizações que ainda não aplicaram:
- Aplicar o patch imediatamente — esta é a única mitigação completa
- Bloquear LDAP externo — se controladores de domínio estiverem acessíveis fora do perímetro interno, bloquear as portas 389 e 636 no firewall de borda é mitigação emergencial
- Segmentar a rede — isolar controladores de domínio em VLANs dedicadas com acesso restrito a sistemas que realmente precisam fazer consultas LDAP
- Monitorar tráfego LDAP anômalo — conexões LDAP originárias de endereços externos ou de segmentos de rede que não deveriam fazer consultas de diretório são sinal de reconhecimento ou exploração
- Habilitar LDAP signing e channel binding — dificulta ataques de relay, embora não mitigue completamente a CVE-2024-49112
Equipes com processos maduros de gestão de vulnerabilidades já deveriam ter identificado e corrigido esta falha no ciclo de Patch Tuesday de dezembro de 2024. Se ainda está em aberto, é hora de escalar como P1.
Indicadores de exploração
Para analistas SOC investigando possível exploração desta CVE:
- Eventos Windows ID 2887 e 2888 no Event Log do controlador de domínio — indicam LDAP signing não enforçado
- Conexões LDAP (porta 389/636) originadas de IPs externos ou de segmentos não-corporativos
- Crash do processo
lsass.exeou reinicializações inesperadas do controlador de domínio - Criação de objetos de computador ou usuário no AD por contas de serviço que normalmente não fazem esse tipo de operação
- Tráfego de saída do controlador de domínio para IPs externos em portas não-padrão — possível C2 pós-exploração
A correlação desses eventos com a linha do tempo de acessos é o trabalho central de um analista SOC em investigação de comprometimento de infraestrutura. O curso de Analista SOC na Prática da IBSEC cobre investigação de Active Directory com cenários reais de comprometimento.
Por que CVEs antigas ainda importam em 2026
A CVE-2024-49112 ilustra um problema estrutural: vulnerabilidades críticas divulgadas há mais de um ano continuam sendo exploradas com sucesso porque o ciclo de patching de muitas organizações não acompanha a velocidade do threat landscape. Isso é especialmente grave em infraestrutura de identidade, onde um controlador de domínio comprometido equivale a comprometimento total do ambiente Windows.
O inventário de ativos e o rastreamento de patches aplicados não são burocracia — são a diferença entre um ambiente defensável e um ambiente que já foi comprometido sem que a equipe saiba.
Fortaleça sua capacidade de detecção e resposta
A IBSEC forma profissionais para investigar e responder a comprometimentos de infraestrutura de identidade:
- Defesa Cibernética — Analista SOC na Prática — investigação de Active Directory, correlação de eventos e resposta a incidentes
- Gestão de Vulnerabilidades na Prática — priorização de patches, ciclos de remediação e controle de risco em ambientes Windows
- Hacker Ético na Prática — técnicas de exploração de Active Directory e como defensores usam esse conhecimento
Comece pela Certificação IBSEC gratuita — em português, sem custo, com validade reconhecida pelo mercado.
Capacite-se com quem é referência em cibersegurança no Brasil. Domine as práticas que o mercado exige e conquiste novas oportunidades.