← back
CVE-2022-22047highunder attackCWE-426

Windows Client Server Run-time Subsystem (CSRSS) Elevation of Privilege Vulnerability

56Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 19%
from disclosure to weapon
Published on NVDJul 12
CISA KEVJul 12
exploitation probability
19%top 3% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-08-02

Apply updates per vendor instructions.

Summary

Falha de elevação de privilégio local no CSRSS (Client Server Runtime Subsystem) do Windows, que permite que um processo com privilégios baixos alcance execução como SYSTEM. A CISA confirmou exploração ativa e incluiu a falha no catálogo KEV no mesmo dia da divulgação, o que indica que já havia exploração em campo antes ou no momento do patch — não é uma falha teórica.

Technical detail

A Microsoft classificou a falha internamente sob CWE-426 (Untrusted Search Path), segundo o registro da CISA no KEV. Esse tipo de CWE tipicamente envolve o CSRSS resolvendo ou carregando um recurso (biblioteca, executável ou caminho) a partir de um local que pode ser influenciado por um processo com privilégio menor, permitindo que código controlado pelo atacante seja executado no contexto do CSRSS, que roda com privilégios elevados no sistema.

O advisory da Microsoft (MSRC) não detalha o componente exato do CSRSS afetado, o fluxo de código vulnerável nem a condição precisa de disparo — é uma descrição mínima, comum em falhas de elevação de privilégio local sem divulgação pública de análise técnica de terceiros conhecida até o momento desta pesquisa. O vetor CVSS (AV:L/AC:L/PR:L/UI:N) confirma que o ataque exige acesso local à máquina, privilégio baixo já estabelecido (PR:L) e nenhuma interação do usuário-alvo, com impacto total de confidencialidade, integridade e disponibilidade (C:H/I:H/A:H) por resultar em execução SYSTEM.

Não há writeup técnico público (blog de pesquisador, PoC documentado) localizado nas fontes consultadas que descreva o mecanismo exato de exploração. Isso é relevante: a informação técnica granular sobre esta CVE específica é escassa mesmo fora da Microsoft, o que dificulta validação independente por defensores.

How it’s exploited

Pré-requisito real: o atacante precisa já ter acesso local à máquina com uma conta de baixo privilégio (PR:L) — não é uma falha exploravel remotamente nem por um usuário sem qualquer acesso prévio. Isso a torna tipicamente uma segunda etapa de ataque: usada após comprometimento inicial (phishing, exploração de outra falha, acesso físico ou credenciais roubadas) para escalar de usuário padrão a SYSTEM.

A CISA classificou a vulnerabilidade como explorada ativamente ao adicioná-la ao catálogo KEV na mesma data de publicação (12/07/2022), com prazo de correção de 21 dias (até 02/08/2022) — padrão do KEV para falhas já em exploração confirmada, e não para risco hipotético. Não há indicação, nas fontes consultadas, de uso em campanhas de ransomware ("Known To Be Used in Ransomware Campaigns: Unknown").

Complexidade de exploração classificada como baixa (AC:L) uma vez satisfeito o pré-requisito de acesso local — ou seja, o obstáculo real para o atacante é obter esse ponto de apoio inicial, não a exploração da falha em si.

Versions

Affected
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 10 Version 21H2; Windows 11 version 21H2; Windows 7 (conforme listado pela Microsoft/MSRC).
Fixed in
Não apurado nas fontes consultadas — a Microsoft não detalhou builds/KBs específicos no material disponível. Consultar o Update Guide (MSRC) para a CVE para identificar o patch aplicável a cada versão listada.

How to protect

A ação recomendada pela própria CISA é genérica: "Apply updates per vendor instructions" — aplicar as atualizações de segurança da Microsoft para as versões de Windows afetadas listadas. As fontes consultadas não trazem números de KB ou builds específicos de correção; para identificar o patch exato por versão/edição é necessário consultar diretamente o Update Guide da Microsoft (MSRC) para CVE-2022-22047.

Não há paliativo de configuração ou workaround documentado nas fontes consultadas — não é uma falha com flag de registro, GPO ou feature togglable conhecida que mitigue sem o patch. Como a exploração depende de acesso local prévio, controles compensatórios genéricos (restringir contas de baixo privilégio, EDR monitorando escalonamento para SYSTEM, segmentação para reduzir footholds iniciais) reduzem a superfície de ataque geral, mas não eliminam a vulnerabilidade específica no CSRSS.

Não fechar o gap achando que hardening de rede ou firewall mitiga: por ser local e no CSRSS, controles de perímetro não têm efeito. A correção efetiva é a atualização.

How to detect

Não há assinatura de tráfego de rede aplicável, por ser exploração local. Em nível de host, indicadores possíveis incluem: processos de baixo privilégio interagindo de forma anômala com o CSRSS (csrss.exe), criação inesperada de processos SYSTEM originados de sessões de usuário padrão, ou eventos de auditoria de escalonamento de token sem correlação com ferramentas administrativas legítimas. As fontes consultadas não fornecem IOCs, hashes ou regras de detecção específicas para esta CVE — não há sinal público confiável e documentado de exploração para esta falha em particular, apesar da confirmação da CISA de exploração ativa.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Windows Client Server Run-time Subsystem (CSRSS) Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C