← back
CVE-2022-41073highunder attackransomwareCWE-787

Windows Print Spooler Elevation of Privilege Vulnerability

71Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 7.8epss 2.4%
from disclosure to weapon
Published on NVDNov 9
CISA KEVNov 8
exploitation probability
2.4%top 18% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 public exploit(s)
Action required by CISAfederal deadline: 2022-12-09

Apply updates per vendor instructions.

Summary

Falha de elevação de privilégio local no Windows Print Spooler que permite a um atacante com pouco privilégio (PR:L) obter privilégios de SYSTEM. Está no catálogo KEV da CISA com confirmação de exploração ativa, mas o EPSS é baixo (0,024), o que sugere exploração direcionada/pontual e não massificada — provavelmente por exigir execução local prévia, não é um vetor remoto de rede.

Technical detail

A CISA classifica a falha como CWE-787 (Out-of-Bounds Write) no componente Print Spooler do Windows (spoolsv.exe e bibliotecas associadas ao driver de impressão). Uma escrita fora dos limites de um buffer em memória, quando acionada em contexto de processo com privilégios elevados (o Spooler roda como SYSTEM), pode ser manipulada para corromper estruturas de memória e, em última instância, executar código ou sequestrar fluxo de execução no contexto SYSTEM.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que o ataque é local, de baixa complexidade, exige autenticação prévia com privilégios baixos e não depende de interação do usuário. Isso é consistente com o padrão histórico de vulnerabilidades no Print Spooler (a mesma superfície de código que gerou PrintNightmare e diversas CVEs correlatas em 2021-2022): o serviço aceita entradas de operações de impressão/driver que, sob certas condições, não são validadas corretamente antes de serem gravadas em memória.

A Microsoft não publicou, nas fontes disponíveis para esta página, detalhes granulares sobre a função ou API vulnerável específica — o advisory do MSRC trata a causa raiz como "não especificada" na descrição pública, e a página deste advisory não foi disponibilizada em texto completo para análise aqui. O que se sabe com segurança vem do CWE atribuído pela CISA (out-of-bounds write) e da natureza local/EoP da falha.

How it’s exploited

Pré-requisito real: o atacante já precisa ter uma sessão local no sistema (credenciais válidas, mesmo que de baixo privilégio) — não é uma falha explorável remotamente sem acesso prévio. Isso reduz drasticamente o universo de exploração a cenários pós-comprometimento: um atacante que já obteve execução de código como usuário padrão usa esta falha para escalar a SYSTEM, ganhando controle total da máquina, incluindo acesso a credenciais em memória, desativação de defesas locais e movimento lateral.

Existe PoC pública (referenciada via PacketStorm) descrevendo o mecanismo de escalação de privilégio contra o Print Spooler. A CISA confirma exploração no mundo real (motivo da inclusão no catálogo KEV em 08/11/2022, um dia após a publicação), mas não descreve especificamente a campanha ou o ator por trás da exploração nas fontes disponíveis. O EPSS baixo (2,4%) sugere que, apesar da exploração confirmada, o volume de tentativas de exploração observadas na internet é baixo — coerente com uma falha de pós-exploração local, que não aparece em varreduras automatizadas de massa.

O impacto final documentado é elevação total: de um contexto de usuário autenticado com privilégio baixo para controle SYSTEM, com impacto Alto em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H no vetor CVSS).

Versions

Affected
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 21H2 (builds anteriores à atualização de novembro de 2022, conforme lista de produtos afetados do MSRC).
Fixed in
Corrigida pelas atualizações de segurança do Patch Tuesday de novembro de 2022 (09/11/2022). Números específicos de KB por versão/edição não estão disponíveis nas fontes consultadas para esta página — verificar o advisory oficial no MSRC (CVE-2022-41073) para o KB exato aplicável a cada build do Windows 10/11 listado.

How to protect

A CISA determinou a ação padrão: aplicar as atualizações conforme instrução do fornecedor, com prazo de correção definido em 09/12/2022 para agências federais dos EUA (referência de prazo, não de obrigatoriedade para todos os ambientes). A correção foi distribuída no Patch Tuesday de novembro de 2022 (mesma data de publicação da CVE, 09/11/2022); os números específicos de KB/build por versão do Windows não constam nas fontes disponíveis nesta pesquisa — consulte o advisory do MSRC (portal.msrc.microsoft.com) para identificar o KB exato aplicável à sua versão/edição do Windows entre as listadas (Windows 10 1507 a 22H2, Windows 11 21H2).

Como paliativo quando a atualização não pode ser aplicada imediatamente: reduzir a superfície de ataque do Print Spooler é a única mitigação técnica real e comprovadamente eficaz contra a classe de vulnerabilidades do Spooler — desabilitar o serviço Print Spooler em servidores e estações que não precisam imprimir, ou restringir via GPO quem pode instalar drivers de impressão e conectar-se ao serviço. Esse controle tem custo operacional (impressão para de funcionar na máquina) e deve ser avaliado caso a caso.

Não existe mitigação de rede eficaz (firewall/WAF) porque a falha é local — bloquear portas de rede do Spooler mitiga vetores remotos relacionados (como os do PrintNightmare), mas não esta CVE especificamente, cujo vetor é AV:L. Restringir contas de usuário de baixo privilégio e aplicar princípio de menor privilégio reduz o número de atores capazes de alcançar a etapa de pré-condição (login local), mas não elimina a falha em si.

How to detect

Não há assinatura de rede confiável, pois o vetor é local (AV:L) — tráfego de rede não é indicador primário. Em ambientes com auditoria detalhada, procure por eventos de falha ou comportamento anômalo do processo spoolsv.exe (crashes, criação inesperada de processos filhos com token SYSTEM, ou escrita em áreas de memória fora do esperado detectada por EDR com proteção de exploração de memória) correlacionados com atividade de usuário de baixo privilégio imediatamente antes de uma sessão SYSTEM ser estabelecida. Sem detalhes técnicos completos do exploit publicados pela Microsoft, não é possível apontar uma assinatura de log específica e confiável — trate como lacuna de detecção e priorize a aplicação do patch como controle primário.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Windows Print Spooler Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.