← back
CVE-2022-41033highunder attackCWE-843

Windows COM+ Event System Service Elevation of Privilege Vulnerability

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 1.7%
from disclosure to weapon
Published on NVDOct 11
CISA KEVOct 11
exploitation probability
1.7%top 24% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-11-01

Apply updates per vendor instructions.

Summary

Falha de elevação de privilégio local no serviço COM+ Event System do Windows, explorada em ataques reais antes ou no momento da correção (está no catálogo KEV da CISA desde a data de publicação). Um atacante que já tenha um shell ou sessão com privilégios baixos na máquina consegue escalar para privilégios mais altos, sem interação do usuário — é peça de escalonamento pós-comprometimento, não vetor de acesso inicial.

Technical detail

A CISA classifica a falha como CWE-843 (Type Confusion) no serviço COM+ Event System, componente do Windows responsável por distribuir eventos entre aplicações que usam COM+. Confusão de tipo ocorre quando código trata um objeto como sendo de um tipo diferente do que realmente é, permitindo que o atacante manipule ponteiros ou estruturas de memória interpretadas incorretamente — em serviços de sistema, isso costuma abrir caminho para corrupção de memória controlada e execução de código no contexto do serviço, que no caso do COM+ Event System roda com privilégios elevados.

A Microsoft não publicou detalhes técnicos além da descrição genérica 'Windows COM+ Event System Service Elevation of Privilege Vulnerability' no MSRC. Não há write-up de pesquisador dissecando a cadeia de exploração nas fontes disponíveis, o que é comum quando o fornecedor sabe de exploração ativa e evita fornecer roteiro adicional a outros atacantes.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) deixa claro o pré-requisito central: acesso local à máquina já autenticado, ainda que com privilégio baixo. Não é uma falha exposta pela rede.

How it’s exploited

Exploração exige que o atacante já tenha alguma forma de execução de código ou sessão interativa na máquina Windows alvo, com privilégios baixos (PR:L). A partir daí, interage com o serviço COM+ Event System de forma a acionar a confusão de tipo e obter execução em contexto de privilégio mais alto — plausivelmente SYSTEM, dado o impacto Alto em Confidencialidade, Integridade e Disponibilidade no vetor CVSS. Não há interação de usuário necessária (UI:N) e a complexidade de ataque é baixa (AC:L), o que facilita automação em ferramentas de pós-exploração.

A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV desde a data de publicação (11/10/2022), mas o catálogo não especifica se há uso conhecido em campanhas de ransomware ('Known To Be Used in Ransomware Campaigns: Unknown') nem detalha o ator ou a cadeia de ataque observada. Não encontramos PoC público ou análise de exploração passo a passo nas fontes consultadas — o padrão aqui é típico de falhas de EoP local usadas silenciosamente em conjunto com outra vulnerabilidade de acesso inicial, sem grande visibilidade pública do exploit em si.

O valor prático para um atacante: transformar um ponto de apoio inicial (phishing, exploração de app exposta, credencial roubada) em controle total da máquina Windows, habilitando movimento lateral, dump de credenciais e persistência com privilégios administrativos.

Versions

Affected
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 10 Version 21H2; Windows 11 version 21H2; Windows 11 version 22H2 (conforme listado pela Microsoft/MSRC para este CVE).
Fixed in
Corrigido pelas atualizações de segurança da Microsoft de outubro de 2022, associadas ao advisory CVE-2022-41033 no MSRC. Números de build/KB específicos por versão do Windows não constam nas fontes consultadas — verificar diretamente no MSRC Update Guide a atualização correspondente à versão exata em uso.

How to protect

A correção veio via as atualizações de segurança da Microsoft de outubro de 2022 (Patch Tuesday), publicadas junto ao advisory do CVE-2022-41033. Não temos, nas fontes lidas, os números de build ou KB específicos por versão do Windows — para aplicar a correção, use o Windows Update ou WSUS/SCCM apontando para as atualizações cumulativas de outubro/2022 correspondentes à versão exata de cada máquina (Windows 10 1507/1607/1809/20H2/21H1/21H2, Windows 11 21H2/22H2), e confirme a instalação via listagem de patches instalados, não apenas pela data do último update.

A CISA, no KEV, orienta apenas 'aplicar atualizações conforme as instruções do fornecedor', com prazo de correção de 01/11/2022 para agências federais dos EUA — não há paliativo, workaround ou flag de configuração documentado publicamente para mitigar sem atualizar. Isso é esperado para EoP local em serviço nativo do Windows: desabilitar o COM+ Event System não é uma opção viável, pois é componente usado por diversas aplicações e pelo próprio sistema.

Controle compensatório real, na ausência do patch: reduzir superfície de acesso local (endpoint protection, restrição de contas com privilégio de logon interativo, segmentação de rede para limitar quem chega até a máquina) diminui a chance de um atacante alcançar a pré-condição de acesso local necessária — mas não elimina a vulnerabilidade em si.

How to detect

Não há assinatura ou IOC público confirmado para detectar exploração desta falha nas fontes disponíveis. A CISA e a Microsoft não divulgaram indicadores de comprometimento específicos associados ao CVE-2022-41033. Como é falha local, o sinal mais plausível de tentativa seria eventos de erro/crash do serviço COM+ Event System (svchost.exe hospedando EventSystem) no Event Viewer do Windows, ou telemetria de EDR mostrando escalonamento de privilégio inesperado por processo que não deveria operar em contexto SYSTEM — mas isso é inferência genérica, não um indicador confirmado por fornecedor ou pesquisador para este CVE específico.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Windows COM+ Event System Service Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C