← back
CVE-2020-1040criticalunder attackCWE-20

CVE-2020-1040

58Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9epss 6.9%
from disclosure to weapon
Published on NVDJul 14
CISA KEV+477d
exploitation probability
6.9%top 7% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Falha de validação de entrada (CWE-20) no RemoteFX vGPU do Hyper-V que permite a um usuário autenticado dentro de uma máquina virtual (guest) executar código no host que hospeda essa VM. É uma vulnerabilidade de escape de VM: o CVSS 9.0 reflete o impacto total (comprometimento do hipervisor a partir de dentro do convidado), mas o vetor de ataque exige que o RemoteFX vGPU esteja habilitado — um recurso legado, não padrão, e que a própria Microsoft descontinuou depois. Está no catálogo KEV da CISA, confirmando exploração no mundo real, mas o EPSS baixo (0,069) sugere que a probabilidade de exploração oportunista em massa é pequena, consistente com a dependência de uma configuração pouco comum.

Technical detail

RemoteFX vGPU é o mecanismo do Hyper-V que virtualiza uma GPU física e a expõe a máquinas virtuais para acelerar renderização gráfica remota (usado historicamente em VDI). Isso cria um canal de comunicação entre o driver dentro do guest e o componente correspondente no host que processa comandos gráficos. A vulnerabilidade está em como esse componente no host valida os dados recebidos do guest: entrada malformada ou manipulada não é corretamente verificada antes de ser processada, o que caracteriza uma falha de validação de entrada (CWE-20).

How it’s exploited

O pré-requisito central é ter uma sessão autenticada dentro de um sistema operacional guest cuja VM tenha RemoteFX vGPU habilitado no host Hyper-V — não é um recurso ativo por padrão na maioria dos ambientes de virtualização atuais, o que restringe bastante a superfície real de exposição. O vetor CVSS (AV:A) indica ataque a partir de rede adjacente, coerente com a natureza do canal guest-host desse recurso. Com esse acesso, o atacante manipula a entrada processada pelo componente vGPU no host de forma a corromper memória ou desviar fluxo de execução, alcançando execução de código com privilégios do host — ou seja, escapando do isolamento da VM. A presença no catálogo KEV da CISA confirma exploração documentada, embora detalhes públicos de um exploit completo não estejam disponíveis nas fontes consultadas.

Versions

Affected
Não apurado em detalhe nas fontes consultadas. RemoteFX vGPU é um recurso do Hyper-V presente em múltiplas versões de Windows Server que oferecem esse recurso legado; a lista exata de builds afetadas deve ser confirmada no advisory MSRC oficial.
Fixed in
Corrigida nas atualizações de segurança de julho de 2020 da Microsoft, por versão/KB conforme o advisory MSRC (números de KB não confirmados nas fontes disponíveis). Posteriormente a Microsoft recomendou a desativação total do RemoteFX vGPU como medida definitiva, dado o padrão de vulnerabilidades recorrentes no recurso.

How to protect

A Microsoft lançou correções para essa vulnerabilidade no ciclo de atualizações de julho de 2020, distribuídas por versão de Windows Server através dos boletins de segurança do mês (consulte o advisory MSRC para os KBs específicos por build, não apurados integralmente nas fontes disponíveis aqui). Como essa CVE faz parte de uma família de falhas recorrentes no RemoteFX vGPU (junto com CVE-2020-1032, 1036, 1041, 1042, 1043), a Microsoft posteriormente tratou o recurso como problemático o suficiente para anunciar sua depreciação, recomendando desativar completamente o RemoteFX vGPU nos hosts Hyper-V como mitigação definitiva — o custo é perder a aceleração gráfica remota baseada nesse recurso, que precisa ser substituída por outra abordagem de virtualização de GPU se ainda for necessária. Aplicar apenas o patch sem reavaliar se o RemoteFX vGPU ainda é necessário não elimina o risco de reintrodução de falhas na mesma superfície; desativar o recurso quando não estritamente necessário é o controle compensatório mais robusto.

How to detect

Não há assinatura de rede ou de log amplamente documentada e confiável para detectar tentativas de exploração dessa falha especificamente — a comunicação abusada ocorre dentro do canal legítimo já estabelecido entre guest e host para renderização gráfica via RemoteFX vGPU, o que dificulta diferenciar tráfego malicioso do uso normal do recurso. Na ausência de assinatura conhecida, o controle prático é verificar se o RemoteFX vGPU está habilitado em hosts Hyper-V e tratar isso como indicador de exposição, priorizando patch ou desativação em vez de monitoramento reativo.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A remote code execution vulnerability exists when Hyper-V RemoteFX vGPU on a host server fails to properly validate input from an authenticated user on a guest operating system, aka 'Hyper-V RemoteFX vGPU Remote Code Execution Vulnerability'. This CVE ID is unique from CVE-2020-1032, CVE-2020-1036, CVE-2020-1041, CVE-2020-1042, CVE-2020-1043.
CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H