← back
CVE-2022-21999highunder attackransomwareCWE-22CWE-59

Windows Print Spooler Elevation of Privilege Vulnerability

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 7.8epss 42%
from disclosure to weapon0 days
Published on NVDFeb 9
1st PoCFeb 8
metasploitFeb 8
CISA KEV+44d
exploitation probability
42%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
2 public exploit(s)
Action required by CISAfederal deadline: 2022-04-15

Apply updates per vendor instructions.

Summary

Falha de elevação de privilégio local no Windows Print Spooler, conhecida na comunidade de pesquisa como "SpoolFool": um usuário autenticado com privilégios baixos consegue executar código como SYSTEM. Está no catálogo KEV da CISA com exploração confirmada e existe módulo Metasploit e PoC pública, o que a torna prática de usar em pós-exploração mesmo sem sofisticação alta do atacante.

Technical detail

O Print Spooler (spoolsv.exe) roda como SYSTEM e expõe funções que permitem a um usuário sem privilégios administrativos definir, por impressora individual, o diretório de spool usado para armazenar arquivos temporários de driver e job de impressão. A falha (classificada sob CWE-40, path traversal envolvendo caminhos UNC/Windows, e CWE-1386, operação insegura sobre junction/mount point do Windows) está em como o serviço valida esse caminho controlado pelo chamador: é possível apontar o diretório de spool para um local privilegiado do sistema em vez de restringi-lo a um diretório de spool legítimo.

Com o caminho de spool sob controle do atacante, o próximo passo é depositar uma DLL maliciosa nesse diretório. O Print Spooler, ao operar sobre esse local com privilégios de SYSTEM, chega a carregar ou manipular arquivos ali de forma que resulta em execução de código arbitrário no contexto do serviço — ou seja, como SYSTEM, a partir de uma sessão que começou com privilégios de usuário comum.

Essa classe de bug é uma continuação da linhagem de falhas do Print Spooler que ganhou notoriedade com PrintNightmare (CVE-2021-34527/CVE-2021-1675) em 2021: a superfície de ataque é a mesma peça de software legada, e correções pontuais em uma função frequentemente deixam caminhos adjacentes (como o controle do diretório de spool por impressora) sem cobertura até serem reportados separadamente.

How it’s exploited

Pré-requisito real: acesso local autenticado com privilégios baixos (PR:L no vetor CVSS, AV:L — ataque local, não remoto) e sem necessidade de interação de outro usuário (UI:N). Isso não é uma falha explorável pela rede sem antes ter um shell ou sessão de baixo privilégio na máquina — é uma técnica de pós-exploração/escalação, tipicamente usada depois de um acesso inicial via phishing, credencial vazada ou outra vulnerabilidade.

O fluxo prático demonstrado por pesquisadores é: o atacante usa uma chamada de API do Print Spooler acessível a usuários comuns para registrar ou reconfigurar uma impressora e redirecionar seu diretório de spool para um caminho arbitrário do sistema; em seguida, coloca uma DLL maliciosa nesse caminho; o serviço, operando como SYSTEM, termina executando essa DLL, dando ao atacante um processo com privilégios de sistema completo.

Há exploração ativa confirmada (por isso a entrada no catálogo KEV da CISA) e existe PoC pública e módulo Metasploit, o que baixa a barreira técnica: qualquer operador com um shell de baixo privilégio em um Windows vulnerável e o Print Spooler ativo pode escalar sem desenvolver exploit próprio.

Versions

Affected
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 1909; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 10 Version 21H2; Windows 11 version 21H2 (edições afetadas conforme listadas pela Microsoft no advisory).
Fixed in
Corrigida pelas atualizações de segurança cumulativas do Patch Tuesday de fevereiro de 2022 para cada uma das versões/branches listadas acima. Números específicos de build/KB devem ser confirmados diretamente no advisory da Microsoft (MSRC) para o branch exato em uso, pois não há dados de KB detalhados confirmados nas fontes consultadas para esta página.

How to protect

A correção oficial da Microsoft veio nas atualizações de segurança do Patch Tuesday de fevereiro de 2022 para as versões de Windows listadas como afetadas. Aplicar essas atualizações cumulativas do mês é a mitigação definitiva; a CISA definiu prazo de correção até 2022-04-15 para o KEV, o que dá a régua de urgência para ambientes federais e serve como referência de criticidade para qualquer ambiente.

Quando não é possível atualizar imediatamente, o controle compensatório real é desabilitar o serviço Print Spooler em máquinas que não precisam imprimir (servidores, controladores de domínio, estações que só imprimem via outro mecanismo) — o mesmo paliativo usado contra PrintNightmare. Isso elimina a superfície de ataque por completo naquele host, ao custo de perder a função de impressão local/compartilhada na máquina.

Não existe mitigação de rede eficaz aqui (não é vulnerabilidade de rede) — bloquear portas de impressão (445/RPC) reduz vetores remotos relacionados ao spooler em geral, mas não neutraliza esta falha específica, que é local. Restringir quem tem logon interativo/console em máquinas críticas reduz a janela de exploração, mas não substitui o patch.

How to detect

Monitorar eventos do canal Microsoft-Windows-PrintService/Operational e Admin em busca de reconfiguração de diretório de spool por impressora fora do padrão (%SystemRoot%\System32\spool\drivers), especialmente apontando para diretórios de sistema sensíveis. Alertar sobre criação de arquivos DLL não assinados em diretórios sob controle do spooler, e sobre o processo spoolsv.exe carregando módulos fora do conjunto esperado de drivers de impressora instalados.

Não há assinatura de rede confiável, pois a exploração é inteiramente local — o sinal está em telemetria de host (EDR, Sysmon para criação de arquivo/carregamento de imagem por spoolsv.exe, auditoria de chamadas às APIs de gerenciamento de impressora). Presença de PoC pública (SpoolFool) e módulo Metasploit facilita identificar padrões de uso conhecidos, mas variantes do exploit podem evitar assinaturas estáticas.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Windows Print Spooler Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.