← back
CVE-2022-22718highunder attack

Windows Print Spooler Elevation of Privilege Vulnerability

76Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 7.8epss 18%
from disclosure to weapon123 days
Published on NVDFeb 9
1st PoC+123d
CISA KEV+69d
exploitation probability
18%top 3% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 public exploit(s)
Action required by CISAfederal deadline: 2022-05-10

Apply updates per vendor instructions.

Summary

Falha de elevação de privilégio local no Windows Print Spooler que permite a um atacante já autenticado, com privilégios baixos na máquina, obter controle total (SYSTEM) através do serviço de spooler de impressão. Está no catálogo KEV da CISA com confirmação de exploração ativa, o que eleva sua prioridade mesmo sendo uma EoP local — ela não abre a porta de entrada, mas fecha o ciclo de um ataque que já tem pé na máquina.

Technical detail

O vetor CVSS (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) descreve o perfil da falha: exploração local, baixa complexidade, exige que o atacante já possua privilégios baixos na máquina (autenticação prévia obrigatória), sem necessidade de interação do usuário, e resulta em comprometimento total de confidencialidade, integridade e disponibilidade. Isso é consistente com o padrão de elevação de privilégio via serviço spooler.exe, que historicamente roda com privilégios de SYSTEM e processa entradas (drivers, filas de impressão, arquivos de configuração) sob permissões que nem sempre são validadas corretamente antes de operações privilegiadas.

A Microsoft não publicou, nas fontes disponíveis, uma descrição técnica granular do ponto exato no código ou do CWE específico associado a esta CVE — o advisory da MSRC trata apenas do título e da classificação como 'Elevation of Privilege'. Isso é típico da onda de vulnerabilidades do Print Spooler reveladas entre 2021 e 2022 (a família que ficou conhecida por PrintNightmare e variantes subsequentes como SpoolFool), em que falhas de controle de acesso a arquivos, DLLs ou diretórios usados pelo spooler permitiam que um processo com privilégios limitados forçasse a execução de código com privilégios de SYSTEM.

O que se pode afirmar com confiança, com base no vetor CVSS, é que o atacante precisa de uma sessão local válida (não é exploração remota nem via rede) e que o impacto, uma vez explorado com sucesso, é total — não parcial.

How it’s exploited

Existe PoC pública para esta CVE, segundo os dados de origem, e a CISA confirma exploração ativa em campo (motivo da inclusão no catálogo KEV em 19/04/2022, com prazo de correção definido para 10/05/2022 para agências federais americanas). Isso indica que a barreira de exploração é baixa o suficiente para ter sido automatizada ou incorporada a ferramentas de pós-exploração.

O pré-requisito real que a manchete 'Elevation of Privilege' esconde é o mais importante: o atacante já precisa estar dentro do sistema com uma conta de baixo privilégio (PR:L no vetor CVSS). Isso não é uma vulnerabilidade de acesso inicial — é uma peça de escalonamento típica usada depois que um atacante obtém um shell de usuário comum via phishing, exploração de outra falha, ou credenciais roubadas. Em ambientes onde o Print Spooler está desabilitado (prática comum em servidores que não fazem impressão), a superfície de ataque desta CVE simplesmente não existe.

A CISA classifica o status 'uso em campanhas de ransomware' como 'Unknown' — não há confirmação pública de que grupos de ransomware usem especificamente esta CVE como parte de sua cadeia, mas o histórico da família Print Spooler (PrintNightmare) mostra que esse serviço é alvo recorrente de operadores de ransomware para escalonamento pós-comprometimento.

Versions

Affected
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 1909; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 10 Version 21H2; Windows 11 version 21H2.
Fixed in
Atualizações de segurança do ciclo de Patch Tuesday de fevereiro de 2022 (publicação em 09/02/2022) corrigem a falha nas versões listadas. Números específicos de KB/build não estão disponíveis nas fontes consultadas — verifique o Update Guide da MSRC para a versão exata aplicável a cada edição do Windows.

How to protect

A ação recomendada pela CISA é genérica: 'aplicar atualizações conforme instruções do fornecedor'. A Microsoft lançou correções no ciclo de Patch Tuesday de fevereiro de 2022 (a CVE foi publicada em 09/02/2022) cobrindo as versões afetadas listadas — Windows 10 (1507, 1607, 1809, 1909, 20H2, 21H1, 21H2) e Windows 11 21H2. Números específicos de KB e builds corrigidos não constam nas fontes consultadas; confirme a atualização exata pelo Update Guide da MSRC para cada versão/edição.

Se a atualização imediata não for viável, o controle compensatório real é desabilitar o serviço Print Spooler em máquinas que não precisam imprimir — especialmente servidores (controladores de domínio, servidores de aplicação) — via política de grupo ou diretamente pelo serviço. Isso elimina completamente a superfície de ataque local para esta classe de falha, ao custo de perder a funcionalidade de impressão na máquina.

O que não funciona como mitigação: restringir apenas acesso remoto ao spooler (via bloqueio de RPC/SMB) não neutraliza esta CVE, porque o vetor de ataque descrito é local (AV:L), não de rede. Controles de firewall perimetral são irrelevantes aqui — o risco está em contas locais com privilégio baixo já presentes no sistema.

How to detect

Não há, nas fontes consultadas, indicador técnico específico (assinatura de evento, ID de log do Print Spooler, ou padrão de tráfego) publicado para detecção desta CVE em particular. De forma geral, monitorar logs do serviço Print Spooler (Event Viewer, canal Microsoft-Windows-PrintService/Operational) por criação anômala de processos filhos do spooler.exe, escrita inesperada em diretórios de drivers de impressão, ou execução de binários fora do padrão a partir do contexto do serviço spooler são sinais úteis para a família mais ampla de vulnerabilidades desse componente — mas nenhuma assinatura confirmada e específica para CVE-2022-22718 foi encontrada nas fontes disponíveis.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Windows Print Spooler Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.