Windows COM+ Event System Service Elevation of Privilege Vulnerability
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha de elevação de privilégio local no serviço COM+ Event System do Windows, explorada em ataques reais antes ou no momento da correção (está no catálogo KEV da CISA desde a data de publicação). Um atacante que já tenha um shell ou sessão com privilégios baixos na máquina consegue escalar para privilégios mais altos, sem interação do usuário — é peça de escalonamento pós-comprometimento, não vetor de acesso inicial.
Technical detail
A CISA classifica a falha como CWE-843 (Type Confusion) no serviço COM+ Event System, componente do Windows responsável por distribuir eventos entre aplicações que usam COM+. Confusão de tipo ocorre quando código trata um objeto como sendo de um tipo diferente do que realmente é, permitindo que o atacante manipule ponteiros ou estruturas de memória interpretadas incorretamente — em serviços de sistema, isso costuma abrir caminho para corrupção de memória controlada e execução de código no contexto do serviço, que no caso do COM+ Event System roda com privilégios elevados.
A Microsoft não publicou detalhes técnicos além da descrição genérica 'Windows COM+ Event System Service Elevation of Privilege Vulnerability' no MSRC. Não há write-up de pesquisador dissecando a cadeia de exploração nas fontes disponíveis, o que é comum quando o fornecedor sabe de exploração ativa e evita fornecer roteiro adicional a outros atacantes.
O vetor CVSS (AV:L/AC:L/PR:L/UI:N) deixa claro o pré-requisito central: acesso local à máquina já autenticado, ainda que com privilégio baixo. Não é uma falha exposta pela rede.
How it’s exploited
Exploração exige que o atacante já tenha alguma forma de execução de código ou sessão interativa na máquina Windows alvo, com privilégios baixos (PR:L). A partir daí, interage com o serviço COM+ Event System de forma a acionar a confusão de tipo e obter execução em contexto de privilégio mais alto — plausivelmente SYSTEM, dado o impacto Alto em Confidencialidade, Integridade e Disponibilidade no vetor CVSS. Não há interação de usuário necessária (UI:N) e a complexidade de ataque é baixa (AC:L), o que facilita automação em ferramentas de pós-exploração.
A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV desde a data de publicação (11/10/2022), mas o catálogo não especifica se há uso conhecido em campanhas de ransomware ('Known To Be Used in Ransomware Campaigns: Unknown') nem detalha o ator ou a cadeia de ataque observada. Não encontramos PoC público ou análise de exploração passo a passo nas fontes consultadas — o padrão aqui é típico de falhas de EoP local usadas silenciosamente em conjunto com outra vulnerabilidade de acesso inicial, sem grande visibilidade pública do exploit em si.
O valor prático para um atacante: transformar um ponto de apoio inicial (phishing, exploração de app exposta, credencial roubada) em controle total da máquina Windows, habilitando movimento lateral, dump de credenciais e persistência com privilégios administrativos.
Versions
How to protect
A correção veio via as atualizações de segurança da Microsoft de outubro de 2022 (Patch Tuesday), publicadas junto ao advisory do CVE-2022-41033. Não temos, nas fontes lidas, os números de build ou KB específicos por versão do Windows — para aplicar a correção, use o Windows Update ou WSUS/SCCM apontando para as atualizações cumulativas de outubro/2022 correspondentes à versão exata de cada máquina (Windows 10 1507/1607/1809/20H2/21H1/21H2, Windows 11 21H2/22H2), e confirme a instalação via listagem de patches instalados, não apenas pela data do último update.
A CISA, no KEV, orienta apenas 'aplicar atualizações conforme as instruções do fornecedor', com prazo de correção de 01/11/2022 para agências federais dos EUA — não há paliativo, workaround ou flag de configuração documentado publicamente para mitigar sem atualizar. Isso é esperado para EoP local em serviço nativo do Windows: desabilitar o COM+ Event System não é uma opção viável, pois é componente usado por diversas aplicações e pelo próprio sistema.
Controle compensatório real, na ausência do patch: reduzir superfície de acesso local (endpoint protection, restrição de contas com privilégio de logon interativo, segmentação de rede para limitar quem chega até a máquina) diminui a chance de um atacante alcançar a pré-condição de acesso local necessária — mas não elimina a vulnerabilidade em si.
How to detect
Não há assinatura ou IOC público confirmado para detectar exploração desta falha nas fontes disponíveis. A CISA e a Microsoft não divulgaram indicadores de comprometimento específicos associados ao CVE-2022-41033. Como é falha local, o sinal mais plausível de tentativa seria eventos de erro/crash do serviço COM+ Event System (svchost.exe hospedando EventSystem) no Event Viewer do Windows, ou telemetria de EDR mostrando escalonamento de privilégio inesperado por processo que não deveria operar em contexto SYSTEM — mas isso é inferência genérica, não um indicador confirmado por fornecedor ou pesquisador para este CVE específico.