← back
CVE-2022-21971highunder attackCWE-824

Windows Runtime Remote Code Execution Vulnerability

88Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 7.8epss 54%
from disclosure to weapon17 days
Published on NVDFeb 9
1st PoC+17d
CISA KEV+190d
exploitation probability
54%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
4 public exploit(s)
Action required by CISAfederal deadline: 2022-09-08

Apply updates per vendor instructions.

Summary

Falha de execução remota de código no Windows Runtime (WinRT), classificada pela CISA como CWE-824 (acesso a ponteiro não inicializado) e confirmada como explorada ativamente — está no catálogo KEV da CISA desde agosto de 2022. Apesar do nome 'Remote Code Execution', o vetor CVSS é local (AV:L) com interação do usuário (UI:R), ou seja, não é uma falha explorável remotamente sem que a vítima execute algo — o que reduz bastante o cenário de ataque em massa que a manchete sugere.

Technical detail

A vulnerabilidade reside no Windows Runtime (WinRT), a camada de APIs usada por aplicações modernas do Windows (UWP e afins) para acessar recursos do sistema. A CISA classifica a falha como CWE-824, acesso a um ponteiro que não foi inicializado corretamente antes do uso — uma condição clássica que permite ao processo operar sobre memória com conteúdo arbitrário/controlável, abrindo caminho para corrupção de memória e, em última instância, execução de código no contexto do processo afetado.

O vetor CVSS (AV:L/AC:L/PR:N/UI:R) indica que a exploração ocorre localmente na máquina da vítima, sem necessidade de privilégios prévios (PR:N), mas exigindo que o usuário interaja com algo — abrir um arquivo, executar um binário ou acionar um componente que dispara o caminho de código vulnerável no WinRT. Os impactos completos em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H) refletem que o código executado herda o contexto de segurança do processo comprometido.

A Microsoft não publicou (nas fontes disponíveis) detalhes de qual API específica do WinRT contém o ponteiro não inicializado, nem qual componente ou aplicação dispara a condição. Isso limita a análise técnica pública — pesquisadores que produziram PoC teriam mapeado o caminho exato, mas essa informação não está confirmada nas fontes consultadas aqui.

How it’s exploited

Na prática, a exploração exige que um atacante convença a vítima a abrir um arquivo ou executar uma ação local que acione o caminho vulnerável do WinRT — não há indicação de exploração puramente remota via rede sem interação. Isso é consistente com o padrão comum de falhas 'RCE' do Patch Tuesday da Microsoft que, apesar do nome, dependem de engenharia social (arquivo malicioso entregue por e-mail, download, ou execução local por um processo já presente na máquina).

A CISA confirma exploração ativa no mundo real (motivo da entrada no KEV), mas o catálogo não especifica o ator, a campanha ou o setor-alvo, e marca como 'Unknown' se a falha foi usada em campanhas de ransomware. Existe PoC pública, o que reduz a barreira técnica para replicar a exploração uma vez que se tenha acesso local à máquina-alvo ou capacidade de entregar o arquivo/ação que dispara a falha.

O cenário mais provável de uso real é como componente de uma cadeia de ataque: entrega inicial (phishing, documento malicioso) seguida de exploração local do WinRT para elevar de uma execução restrita para execução de código com maior alcance dentro do processo/sistema — não como uma falha de rede diretamente explorável em massa.

Versions

Affected
Microsoft Windows 10 Version 1809; Windows 10 Version 1909; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 10 Version 21H2; Windows 11 version 21H2; Windows Server 2019 (incluindo instalação Server Core).
Fixed in
Corrigida pelas atualizações de segurança da Microsoft do boletim de fevereiro de 2022. Números de KB/build específicos por versão não constam nas fontes consultadas — verificar o advisory oficial da Microsoft (MSRC) para a atualização exata aplicável a cada versão listada.

How to protect

A correção é a aplicação das atualizações de segurança da Microsoft referentes ao boletim de fevereiro de 2022 (Patch Tuesday), disponíveis via Windows Update ou WSUS/SCCM para as versões afetadas. A CISA exigiu a aplicação da correção pelas agências federais dos EUA até 2022-09-08, o que sinaliza a urgência esperada para qualquer ambiente com exposição a arquivos ou execuções não confiáveis. As fontes consultadas não trazem números de KB específicos por build — confirme a atualização cumulativa aplicável à sua versão exata do Windows diretamente no MSRC.

Não há paliativo de configuração conhecido e documentado nas fontes consultadas (como desativar um serviço ou feature do WinRT) que mitigue a falha sem a atualização — o WinRT é parte estrutural do sistema operacional moderno, não um componente opcional isolável na maioria dos cenários. Controles compensatórios genéricos (restringir execução de anexos e downloads não confiáveis, EDR com detecção de corrupção de memória, princípio de menor privilégio) reduzem a probabilidade de entrega da exploração, mas não eliminam a falha em si.

Não existe mitigação via WAF ou controle de borda de rede, pois a falha não é explorada por tráfego de rede direto — qualquer estratégia de mitigação baseada em filtragem de rede para esta CVE específica não funciona.

How to detect

Não há assinatura de tráfego de rede aplicável, já que a exploração é local (AV:L) — não existe um payload de rede característico a monitorar. Em nível de host, sinais possíveis incluem crashes ou comportamento anômalo de processos que utilizam APIs do WinRT (falhas de acesso a memória, exceções de ponteiro inválido) registrados no Event Viewer, e execução de arquivos ou aplicações UWP fora do padrão esperado imediatamente antes de escalonamento de processo ou execução de código não autorizado. Na ausência de detalhes técnicos públicos completos do fluxo exato de exploração, não há um indicador de comprometimento (IOC) específico e confiável documentado nas fontes consultadas — trate isso como lacuna de visibilidade e priorize a aplicação da correção em vez de depender de detecção.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Windows Runtime Remote Code Execution Vulnerability
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.