CVE-2019-0803
Prioritize patching. It under exploitation confirmed by CISA, has a public proof of concept and 1 threat group(s) use it.
Groups known to exploit this vulnerability (MITRE ATT&CK attribution).
Apply updates per vendor instructions.
Summary
Falha de elevação de privilégio local no componente win32k.sys do kernel do Windows, que trata objetos em memória de forma incorreta. Um processo com privilégios baixos consegue escalar até execução de código em modo kernel (SYSTEM), o que a torna um passo clássico de pós-exploração em cadeias de ataque que já obtiveram um ponto de apoio inicial na máquina. Está no catálogo KEV da CISA por exploração confirmada e há PoC pública circulando, o que eleva sua prioridade prática mesmo sendo uma falha 'apenas' local.
Technical detail
A descrição oficial da Microsoft usa a fórmula padrão 'falha ao tratar objetos em memória corretamente' para bugs em win32k.sys, o subsistema do kernel responsável por parte da interface gráfica e gerenciamento de janelas/objetos GDI. Esse tipo de linguagem historicamente cobre classes como use-after-free ou confusão de tipo em objetos do kernel (CWE-416 ou CWE-843), mas a Microsoft não publicou detalhes de causa raiz suficientes nas fontes consultadas para confirmar qual mecanismo específico está em jogo neste CVE — não invente essa atribuição sem checar o advisory ou a análise técnica de terceiros.
O vetor de ataque é local (AV:L no CVSS): o código malicioso precisa já estar em execução na máquina, com privilégios baixos (PR:L), e não depende de interação do usuário (UI:N). A falha está no espaço do kernel, então uma exploração bem-sucedida sai do contexto de um processo de usuário e ganha capacidade de leitura/escrita arbitrária ou execução de código em modo kernel, dependendo da técnica usada para converter a corrupção de memória em controle de execução.
A nota da Microsoft de que este CVE é 'único' em relação a CVE-2019-0685 e CVE-2019-0859 indica que no mesmo ciclo de patches (abril de 2019) havia múltiplas falhas distintas em componentes relacionados do Windows — CVE-2019-0859 também é uma elevação de privilégio em win32k, tratada como bug separado no mesmo boletim. Isso é relevante para quem está triando builds: corrigir uma não implica corrigir a outra.
How it’s exploited
Pré-requisito real: o atacante precisa de execução de código local prévia, com uma conta de usuário padrão (privilégio baixo) na máquina Windows. Não há vetor remoto direto — não é algo explorável via rede sem antes comprometer o host por outro meio (phishing com anexo executado, exploração de outro serviço, acesso físico, etc.). Por isso o CVSS reflete AV:L, mas o impacto de confidencialidade, integridade e disponibilidade é total (C:H/I:H/A:H) porque o resultado é execução em modo kernel.
Na prática, isso a torna uma vulnerabilidade de segundo estágio: malware ou um invasor que já obteve um shell com privilégios de usuário comum usa esse bug para escalar a SYSTEM, desabilitar defesas, ler credenciais protegidas ou se mover lateralmente com privilégios administrativos. A presença de PoC pública (referenciada no PacketStorm) reduz a barreira técnica — a exploração não exige mais pesquisa original, apenas adaptação do código público ao ambiente-alvo.
A CISA confirma exploração ativa ao incluí-la no catálogo KEV (adicionada em novembro de 2021), embora sem indicar se está associada a campanhas de ransomware ('Known To Be Used in Ransomware Campaigns: Unknown'). Isso sugere uso oportunista em ferramentas de escalonamento de privilégio genéricas mais do que uma campanha atribuída e documentada publicamente nas fontes consultadas.
Versions
How to protect
A correção definitiva é aplicar a atualização de segurança da Microsoft referente a este CVE, publicada no Patch Tuesday de abril de 2019. As fontes consultadas nesta pesquisa não trouxeram a lista exata de KBs por versão do Windows (client e server) nem os números de build corrigidos — consulte diretamente o advisory do MSRC linkado para o pacote específico da sua versão antes de considerar o ambiente corrigido.
Não há mitigação de configuração ou workaround documentado nas fontes revisadas que substitua o patch: como o bug está no kernel gráfico do Windows, desabilitar componentes de interface não é uma opção viável em a maioria dos ambientes. O controle compensatório real, quando o patch não pode ser aplicado imediatamente, é reduzir a superfície de execução de código não confiável no host — restrição de execução de binários, EDR com detecção de técnicas de escalonamento de privilégio, e segmentação para limitar o blast radius de uma máquina comprometida. Nenhum desses substitui o patch; apenas compram tempo.
A CISA determina, para órgãos federais dos EUA sob a diretiva BOD 22-01, prazo de correção até 03/05/2022 (due date registrada no KEV) — referência útil de urgência mesmo para quem não está sob essa diretiva, dado o tempo já decorrido desde a publicação (2019) e a exploração confirmada.
How to detect
Não há assinatura de rede a procurar, já que a exploração ocorre localmente dentro do kernel — não há tráfego característico. Em nível de host, sinais indiretos de exploração de EoP em win32k incluem: processos de usuário padrão gerando filhos ou threads com token de SYSTEM sem explicação, crashes ou eventos de erro relacionados a win32k.sys no Event Log (Application/System), e uso de ferramentas de exploração pública (o PoC referenciado no PacketStorm é um ponto de partida para hashes/assinaturas conhecidas caso disponíveis via EDR). Na ausência de logging de kernel detalhado ou de um EDR com telemetria de escalonamento de privilégio, a detecção confiável é limitada — trate a falta de sinal como esperada, não como evidência de que não houve exploração.