CVE-2015-2360
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Vulnerabilidade de corrupção de memória no win32k.sys, o driver de kernel-mode responsável pelo subsistema gráfico (GDI/janelas) do Windows, presente em praticamente todas as versões suportadas em 2015 — de Windows Server 2003 SP2 a Windows 8.1/Server 2012 R2. Um processo local malicioso pode corromper memória do kernel e elevar privilégios até SYSTEM ou causar DoS. Está no catálogo KEV da CISA desde 2022, confirmando exploração real, embora sem detalhes públicos de campanha específica.
Technical detail
A falha é classificada pela CISA como CWE-119 (restrição inadequada de operações dentro dos limites de um buffer de memória), localizada no win32k.sys — o driver de kernel-mode que processa objetos GUI (janelas, menus, bitmaps, estações de janela) no Windows. O boletim MS15-061 da Microsoft descreve a correção como ajustes em "como o driver de kernel-mode do Windows manipula objetos em memória e valida entrada do usuário", padrão recorrente nas dezenas de EoPs de win32k corrigidas ao longo de 2014-2015.
O MS15-061 corrige um conjunto de CVEs em win32k.sys (entre elas CVE-2015-1719 a CVE-2015-1723, listadas explicitamente no boletim); CVE-2015-2360 é tratada pelo mesmo update (KB3057839) segundo a referência oficial da Microsoft associada a este CVE, mas o texto do bulletin disponível não detalha o mecanismo exato desta CVE especificamente — é consistente com o padrão do restante do lote: uma falha de corrupção de memória acionada por uma sequência de chamadas ao subsistema gráfico que o atacante controla via uma aplicação criada para esse fim.
Há uma divergência a notar: o vetor CVSS 3.1 fornecido (AV:N — network) contrasta com a descrição oficial, que fala em "local users" explorando "via a crafted application". Vulnerabilidades de win32k.sys desse período são inerentemente locais — exigem execução de código no sistema-alvo antes de escalar privilégios; o AV:N do CVSS 3.1 provavelmente reflete uma reclassificação automática/retroativa do NVD e não deve ser lido como RCE remota sem interação. PR:L (privilégio baixo necessário) e a natureza do driver confirmam isso: é uma EoP local, não uma falha explorável diretamente pela rede.
How it’s exploited
O vetor real é local: o atacante precisa já ter uma sessão autenticada no sistema (mesmo com privilégios baixos) e executar uma aplicação especialmente criada que interage com o win32k.sys de forma a corromper memória do kernel. Não há indicação, nas fontes disponíveis, de vetor remoto ou de exploração via rede sem antes obter execução de código local — o cenário típico é pós-comprometimento: um atacante que já tem um shell de usuário comum usa essa falha para virar SYSTEM, ou um malware já em execução a usa para elevar privilégios e persistir com mais liberdade.
A presença no catálogo KEV da CISA (adicionada em 2022-05-25, prazo de correção 2022-06-15) confirma que a falha foi explorada in-the-wild, mas as fontes consultadas não trazem detalhes de campanha, ator ou ferramenta específica associada a essa exploração — é um sinal de risco confirmado, não uma narrativa de ataque documentada publicamente.
O impacto final documentado pela Microsoft é elevação de privilégio completa (instalar programas, ver/alterar/excluir dados, criar contas com direitos totais) ou, alternativamente, negação de serviço por corrupção de memória do kernel — quedas/travamentos (BSOD) sem necessariamente conseguir controle de execução.
Versions
How to protect
A correção oficial é a instalação da atualização KB3057839, distribuída pelo boletim MS15-061 (junho de 2015), aplicável a todas as versões afetadas listadas pela Microsoft, incluindo instalações Server Core. Não há detalhe, nas fontes, de patch específico isolado apenas para CVE-2015-2360 — ele vem no mesmo pacote que corrige o lote de EoPs de win32k.sys daquele mês.
Não há paliativo de configuração documentado para esta falha — ela está no caminho de código padrão do subsistema gráfico, usado por qualquer sessão interativa; não é possível desabilitar win32k.sys sem quebrar a funcionalidade gráfica do Windows. Restringir quem pode executar código arbitrário no host (controle de aplicação, privilégio mínimo, EDR com bloqueio de exploração de kernel) reduz a superfície de ataque mas não elimina a vulnerabilidade em si.
Dado que se trata de sistemas operacionais fora de suporte há anos (Windows Server 2003, Vista, Windows 8 RTM) ou próximos do fim de vida, o risco prático hoje é presença de sistemas legados sem esse patch histórico aplicado — a ação correta é migração/atualização de sistema operacional, já que patches para essas versões deixaram de ser publicados no ciclo normal (exceto acordos de suporte estendido).
How to detect
As fontes consultadas não trazem assinaturas, IOCs ou padrões de log específicos para detecção de exploração desta CVE. A Microsoft não publicou indicadores de comprometimento no boletim; a listagem no KEV da CISA confirma exploração ativa mas sem detalhar TTPs, amostra de malware ou telemetria associada.
Na ausência de assinatura conhecida, o sinal prático a monitorar é comportamental: crashes inesperados de processos relacionados a win32k.sys (possível DoS por tentativa falha), ou elevação de privilégio anômala de processos de usuário padrão para SYSTEM em hosts sem o KB3057839 aplicado — via EDR ou auditoria de criação de processo com token elevado sem justificativa.