← back
CVE-2019-0803highunder attack

CVE-2019-0803

85Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA, has a public proof of concept and 1 threat group(s) use it.

ssvc Actcvss 7.8epss 45%
from disclosure to weapon36 days
Published on NVDApr 9
1st PoC+36d
CISA KEV+939d
exploitation probability
45%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 group(s)6 public exploit(s)
Who exploits it1

Groups known to exploit this vulnerability (MITRE ATT&CK attribution).

Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Falha de elevação de privilégio local no componente win32k.sys do kernel do Windows, que trata objetos em memória de forma incorreta. Um processo com privilégios baixos consegue escalar até execução de código em modo kernel (SYSTEM), o que a torna um passo clássico de pós-exploração em cadeias de ataque que já obtiveram um ponto de apoio inicial na máquina. Está no catálogo KEV da CISA por exploração confirmada e há PoC pública circulando, o que eleva sua prioridade prática mesmo sendo uma falha 'apenas' local.

Technical detail

A descrição oficial da Microsoft usa a fórmula padrão 'falha ao tratar objetos em memória corretamente' para bugs em win32k.sys, o subsistema do kernel responsável por parte da interface gráfica e gerenciamento de janelas/objetos GDI. Esse tipo de linguagem historicamente cobre classes como use-after-free ou confusão de tipo em objetos do kernel (CWE-416 ou CWE-843), mas a Microsoft não publicou detalhes de causa raiz suficientes nas fontes consultadas para confirmar qual mecanismo específico está em jogo neste CVE — não invente essa atribuição sem checar o advisory ou a análise técnica de terceiros.

O vetor de ataque é local (AV:L no CVSS): o código malicioso precisa já estar em execução na máquina, com privilégios baixos (PR:L), e não depende de interação do usuário (UI:N). A falha está no espaço do kernel, então uma exploração bem-sucedida sai do contexto de um processo de usuário e ganha capacidade de leitura/escrita arbitrária ou execução de código em modo kernel, dependendo da técnica usada para converter a corrupção de memória em controle de execução.

A nota da Microsoft de que este CVE é 'único' em relação a CVE-2019-0685 e CVE-2019-0859 indica que no mesmo ciclo de patches (abril de 2019) havia múltiplas falhas distintas em componentes relacionados do Windows — CVE-2019-0859 também é uma elevação de privilégio em win32k, tratada como bug separado no mesmo boletim. Isso é relevante para quem está triando builds: corrigir uma não implica corrigir a outra.

How it’s exploited

Pré-requisito real: o atacante precisa de execução de código local prévia, com uma conta de usuário padrão (privilégio baixo) na máquina Windows. Não há vetor remoto direto — não é algo explorável via rede sem antes comprometer o host por outro meio (phishing com anexo executado, exploração de outro serviço, acesso físico, etc.). Por isso o CVSS reflete AV:L, mas o impacto de confidencialidade, integridade e disponibilidade é total (C:H/I:H/A:H) porque o resultado é execução em modo kernel.

Na prática, isso a torna uma vulnerabilidade de segundo estágio: malware ou um invasor que já obteve um shell com privilégios de usuário comum usa esse bug para escalar a SYSTEM, desabilitar defesas, ler credenciais protegidas ou se mover lateralmente com privilégios administrativos. A presença de PoC pública (referenciada no PacketStorm) reduz a barreira técnica — a exploração não exige mais pesquisa original, apenas adaptação do código público ao ambiente-alvo.

A CISA confirma exploração ativa ao incluí-la no catálogo KEV (adicionada em novembro de 2021), embora sem indicar se está associada a campanhas de ransomware ('Known To Be Used in Ransomware Campaigns: Unknown'). Isso sugere uso oportunista em ferramentas de escalonamento de privilégio genéricas mais do que uma campanha atribuída e documentada publicamente nas fontes consultadas.

Versions

Affected
O boletim da Microsoft (MSRC) lista múltiplas versões de Windows client e Windows Server como afetadas por esta CVE; a lista exata de edições e builds não foi verificada no conteúdo consultado nesta pesquisa. Consulte o advisory oficial da Microsoft para o levantamento preciso antes de qualquer decisão de risco.
Fixed in
Corrigida via atualização de segurança da Microsoft no ciclo de abril de 2019. Os números de KB específicos por versão/build do Windows não constam no conteúdo apurado nesta pesquisa — verifique no advisory do MSRC o pacote correspondente à sua versão exata.

How to protect

A correção definitiva é aplicar a atualização de segurança da Microsoft referente a este CVE, publicada no Patch Tuesday de abril de 2019. As fontes consultadas nesta pesquisa não trouxeram a lista exata de KBs por versão do Windows (client e server) nem os números de build corrigidos — consulte diretamente o advisory do MSRC linkado para o pacote específico da sua versão antes de considerar o ambiente corrigido.

Não há mitigação de configuração ou workaround documentado nas fontes revisadas que substitua o patch: como o bug está no kernel gráfico do Windows, desabilitar componentes de interface não é uma opção viável em a maioria dos ambientes. O controle compensatório real, quando o patch não pode ser aplicado imediatamente, é reduzir a superfície de execução de código não confiável no host — restrição de execução de binários, EDR com detecção de técnicas de escalonamento de privilégio, e segmentação para limitar o blast radius de uma máquina comprometida. Nenhum desses substitui o patch; apenas compram tempo.

A CISA determina, para órgãos federais dos EUA sob a diretiva BOD 22-01, prazo de correção até 03/05/2022 (due date registrada no KEV) — referência útil de urgência mesmo para quem não está sob essa diretiva, dado o tempo já decorrido desde a publicação (2019) e a exploração confirmada.

How to detect

Não há assinatura de rede a procurar, já que a exploração ocorre localmente dentro do kernel — não há tráfego característico. Em nível de host, sinais indiretos de exploração de EoP em win32k incluem: processos de usuário padrão gerando filhos ou threads com token de SYSTEM sem explicação, crashes ou eventos de erro relacionados a win32k.sys no Event Log (Application/System), e uso de ferramentas de exploração pública (o PoC referenciado no PacketStorm é um ponto de partida para hashes/assinaturas conhecidas caso disponíveis via EDR). Na ausência de logging de kernel detalhado ou de um EDR com telemetria de escalonamento de privilégio, a detecção confiável é limitada — trate a falta de sinal como esperada, não como evidência de que não houve exploração.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An elevation of privilege vulnerability exists in Windows when the Win32k component fails to properly handle objects in memory, aka 'Win32k Elevation of Privilege Vulnerability'. This CVE ID is unique from CVE-2019-0685, CVE-2019-0859.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.