← back
CVE-2022-21919highunder attackCWE-59

Windows User Profile Service Elevation of Privilege Vulnerability

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7epss 3.0%
from disclosure to weapon
Published on NVDJan 11
CISA KEV+104d
exploitation probability
3.0%top 13% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-05-16

Apply updates per vendor instructions.

Summary

Falha de elevação de privilégio local no serviço User Profile Service (ProfSvc) do Windows, presente em praticamente todas as versões suportadas do Windows 10 e no Windows 11 21H2 em janeiro de 2022. Um atacante com acesso local e privilégios baixos consegue escalar para SYSTEM. Está confirmada no catálogo KEV da CISA como explorada ativamente, o que eleva sua prioridade de patch mesmo com CVSS moderado (7.0) e complexidade de ataque classificada como alta.

Technical detail

O CWE associado pela CISA é CWE-1386 (Insecure Operation on Windows Junction/Reparse Point), o que aponta para uma classe de falha já vista antes no User Profile Service: o serviço manipula diretórios do perfil do usuário (criação, cópia, exclusão) durante operações como logon/logoff ou carregamento de perfil, e faz isso sem validar adequadamente se o caminho é um link simbólico, junction ou reparse point controlado pelo atacante. Como o ProfSvc roda com privilégios de SYSTEM, se um usuário com privilégios baixos conseguir fazer o serviço seguir um reparse point apontando para um local arbitrário do sistema de arquivos, ele pode induzir operações de arquivo (escrita, exclusão, ou manipulação de permissões) fora da árvore do perfil, em locais normalmente protegidos.

O vetor CVSS (AV:L/AC:H/PR:L/UI:N) confirma o padrão: exploração exige execução local (não é remota), privilégios baixos já autenticados na máquina (PR:L) e nenhuma interação de outro usuário (UI:N). A complexidade de ataque alta (AC:H) sugere que a exploração depende de condições de corrida (race condition) ou de uma sequência específica de operações no sistema de arquivos para vencer a janela entre a verificação do serviço e o uso do link — um padrão TOCTOU (time-of-check to time-of-use) comum em vulnerabilidades desse tipo no Windows.

A Microsoft não publicou detalhes técnicos além do título genérico 'Elevation of Privilege Vulnerability'; não há advisory técnico público detalhando o código exato ou a função vulnerável. As informações aqui derivam da classificação CWE atribuída pela CISA e do padrão histórico de falhas semelhantes no mesmo componente.

How it’s exploited

Pré-requisito central: acesso local à máquina Windows com uma conta de baixo privilégio já autenticada. Não é uma falha exploravel remotamente nem por um usuário anônimo — o atacante precisa primeiro obter algum ponto de apoio no sistema (phishing com execução de código, conta de serviço comprometida, acesso físico, ou RDP/SSH com credenciais de baixo privilégio). A partir daí, a exploração provavelmente envolve criar ou manipular um reparse point/junction em um local do sistema de arquivos que o User Profile Service processa durante operações de perfil (carregamento, criação ou remoção de perfil), fazendo o serviço, que roda como SYSTEM, executar operações de arquivo em um destino controlado pelo atacante.

A complexidade de ataque alta (AC:H) no vetor CVSS indica que a exploração não é trivial: normalmente requer ganhar uma condição de corrida (executar a manipulação do link no exato intervalo entre a verificação e o uso pelo serviço) ou encadear a falha com outra técnica para conseguir o efeito de escrita/exclusão privilegiada de forma confiável. Isso é consistente com o histórico de bugs de reparse point no Windows, que costumam depender de timing.

O resultado final é elevação de privilégio local completa — de usuário padrão para SYSTEM — o que permite instalação de malware persistente, desativação de controles de segurança, movimento lateral com credenciais mais privilegiadas, ou exclusão de logs/evidências. A CISA confirma exploração ativa (a vulnerabilidade está no catálogo KEV desde abril de 2022), mas não há detalhes públicos sobre o(s) ator(es) responsável(is) ou se está associada a alguma campanha de ransomware específica — o próprio catálogo marca esse campo como 'Unknown'.

Versions

Affected
Microsoft Windows 10 (versões 1507, 1607, 1809, 1909, 20H2, 21H1, 21H2), Microsoft Windows 11 versão 21H2 — conforme listado pelo fornecedor para a atualização de janeiro de 2022.
Fixed in
Corrigida pelas atualizações de segurança da Microsoft do Patch Tuesday de janeiro de 2022. Os números específicos de KB/build por versão do Windows não constam nas fontes apuradas; devem ser confirmados na página oficial do MSRC para a build exata em uso.

How to protect

A mitigação oficial é aplicar as atualizações de segurança da Microsoft referentes a este CVE, publicadas no Patch Tuesday de janeiro de 2022, correspondentes à versão específica do Windows em uso (10 1507, 1607, 1809, 1909, 20H2, 21H1, 21H2, ou Windows 11 21H2). Não temos, nas fontes apuradas, os números exatos de build/KB por versão — isso deve ser confirmado diretamente na página do MSRC para a versão específica do ambiente antes de considerar o patch aplicado, já que cada branch do Windows recebe um KB de segurança próprio.

Como é uma falha de elevação de privilégio local, não existe mitigação de rede ou WAF que reduza a superfície de exploração — a única defesa em profundidade real é limitar quem tem acesso interativo (logon local, RDP, ou execução de código) às máquinas afetadas, já que o pré-requisito de acesso local autenticado é obrigatório. Reduzir o número de contas com logon interativo e aplicar princípio de menor privilégio diminui a janela de exposição, mas não elimina a vulnerabilidade em si.

Não há paliativo de configuração conhecido (desativar um serviço, uma flag de registro) documentado pela Microsoft para este CVE nas fontes disponíveis — o catálogo KEV da CISA instrui apenas 'aplicar atualizações conforme instruções do fornecedor', sem workaround alternativo. Tratar isso como mito: desativar completamente o User Profile Service não é uma opção viável, pois é um componente essencial do logon do Windows.

How to detect

Não há assinatura ou padrão de log público e confiável divulgado pela Microsoft ou pela CISA para detectar tentativas de exploração desta CVE especificamente. Como o mecanismo provável envolve manipulação de reparse points/junctions em diretórios de perfil, monitoramento de criação anômala de junctions/symlinks em C:\Users ou em caminhos processados pelo User Profile Service (via Sysmon, eventos de sistema de arquivos, ou EDR) pode indicar atividade suspeita, mas isso é inferência baseada no CWE-1386 e não uma detecção validada para este CVE específico. A ausência de indicadores de comprometimento (IOCs) publicados pela CISA reforça que, na prática, a exploração local dessa falha é difícil de distinguir de atividade legítima sem instrumentação profunda do endpoint.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Windows User Profile Service Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:O/RC:C