← back
CVE-2019-0880highunder attack

CVE-2019-0880

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 2.4%
from disclosure to weapon
Published on NVDJul 15
CISA KEV+1043d
exploitation probability
2.4%top 18% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-06-13

Apply updates per vendor instructions.

Summary

Falha de elevação de privilégio local no splwow64.exe, o processo que faz a ponte (thunking) entre chamadas de impressão de 32 bits e o subsistema de 64 bits do Windows. A CISA, que a inclui no catálogo KEV por exploração confirmada em campo, é explícita sobre o impacto real: o atacante eleva de integridade baixa (low-integrity) para integridade média (medium-integrity) — não é escalada direta para SYSTEM ou Administrador, o que o CVSS 7.8 sozinho não deixa claro.

Technical detail

A descrição oficial da Microsoft é genérica: 'existe uma falha de elevação de privilégio local em como o splwow64.exe trata certas chamadas'. O splwow64.exe é o processo de compatibilidade que permite que aplicações de 32 bits chamem a API de impressão de 64 bits do Windows; ele roda com nível de integridade mais alto que processos comuns de 32 bits em contextos restritos, o que o torna alvo típico de escalação de low-integrity para medium-integrity (o tipo de salto usado para escapar de sandboxes de navegador, por exemplo).

A Microsoft não publicou detalhes de código, e o NVD/MSRC não trazem CWE oficial nesta apuração. O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que a exploração é local, de baixa complexidade, exige privilégio baixo já existente na máquina e não depende de interação do usuário — compatível com um cenário de segundo estágio de um ataque, não de comprometimento inicial.

A CISA confirma explicitamente o resultado da exploração: elevação de low-integrity para medium-integrity, não escalada total de privilégio administrativo. Isso é relevante porque muda o que a falha resolve para um atacante: ela serve para sair de um contexto sandboxed/restrito, não para virar SYSTEM diretamente.

How it’s exploited

Pré-requisito real: o atacante já precisa ter execução de código no sistema, em contexto de integridade baixa (por exemplo, dentro de uma sandbox de navegador ou de um processo restrito). A partir daí, a falha permite subir para integridade média, um nível que já destrava mais superfície do sistema de arquivos e do registro do usuário.

O padrão de uso documentado publicamente para esse tipo de falha é como elo de uma cadeia — primeiro estágio compromete o processo restrito (ex.: engenharia social + exploit de navegador), CVE-2019-0880 é o segundo estágio para escapar da caixa de baixa integridade, e depois outra falha (ou técnica de living-off-the-land) segue para privilégio administrativo pleno. Os dados aqui apurados não trazem detalhes técnicos de como a chamada específica no splwow64 é abusada (a Microsoft não publicou isso), então não há mecanismo de exploração detalhado a reportar além do que a própria descrição e a nota da CISA confirmam.

A presença no catálogo KEV da CISA confirma exploração ativa em campo, mas a entrada não classifica o uso como associado a ransomware ('Known To Be Used in Ransomware Campaigns: Unknown'). A ação recomendada pela CISA é genérica: aplicar as atualizações conforme instruções do fornecedor, com prazo (para agências federais dos EUA) até 2022-06-13, embora a vulnerabilidade tenha sido publicada em 2019 — indicando exploração continuada anos depois do patch original.

Versions

Affected
Microsoft Windows 10 Version 1903 (32-bit, ARM64-based e x64-based Systems); Microsoft Windows Server; Microsoft Windows Server, version 1903 (Server Core installation). A listagem completa e versões-alvo exatas (builds) devem ser confirmadas no advisory do MSRC.
Fixed in
Corrigida pela atualização de segurança da Microsoft do ciclo de julho de 2019. Número de KB/build específico por produto não confirmado nos dados apurados — verificar no advisory oficial do MSRC para a versão exata em uso.

How to protect

A correção é a atualização de segurança da Microsoft referente a este CVE, publicada no ciclo de julho de 2019 (Patch Tuesday) para os produtos listados. Os dados apurados não trazem o número específico de KB/build de correção por produto — para aplicar corretamente, confirme no advisory do MSRC (portal.msrc.microsoft.com) o pacote exato para a versão/edição em uso, já que o Windows 10 1903 e o Windows Server 1903 tiveram atualizações cumulativas específicas nesse período.

Como é uma falha de escalação de segundo estágio (integridade baixa → média), controles que reduzem a superfície de primeiro estágio — isolamento de processos, atualização de navegador, restrição de execução de conteúdo não confiável — reduzem o risco prático mesmo sem o patch, mas não eliminam a vulnerabilidade em si. Não há mitigação de configuração (registro, GPO) documentada nas fontes apuradas; a única correção estrutural é o patch do fornecedor.

Não superestime o CVSS 7.8 como 'admin imediato': a própria CISA descreve o efeito como salto para integridade média, não para privilégio de sistema. Isso não reduz a prioridade de patch — o registro em KEV com exploração ativa confirmada é motivo suficiente para tratar como urgente — mas ajuda a calibrar o que monitorar depois de um incidente que a explore.

How to detect

Não há assinatura ou padrão de log público e confiável identificado nas fontes apuradas para detectar tentativas de exploração desta falha especificamente. Como o abuso ocorre dentro de chamadas internas do splwow64.exe (processo de impressão), monitorar criação de processos filhos anômalos a partir de splwow64.exe, ou mudanças inesperadas de nível de integridade de processos associados a spooler de impressão, é um ponto de partida razoável em ambientes com EDR, mas não substitui a aplicação do patch — não há indicador de comprometimento (IOC) público catalogado para este CVE nas fontes consultadas.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A local elevation of privilege vulnerability exists in how splwow64.exe handles certain calls, aka 'Microsoft splwow64 Elevation of Privilege Vulnerability'.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H