Windows Installer Elevation of Privilege Vulnerability
Prioritize patching. It under exploitation confirmed by CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Summary
Falha de elevação de privilégio no Windows Installer que permite a um usuário com poucos privilégios obter execução como NT AUTHORITY\SYSTEM abusando da função de reparo (repair) de pacotes MSI já instalados. Está no catálogo KEV da CISA com exploração confirmada, mas o vetor exige acesso local à máquina — não é explorável remotamente, e o CVSS (AV:L) reflete isso apesar da gravidade do impacto final (SYSTEM).
Technical detail
A causa raiz é CWE-269, Improper Privilege Management. O formato MSI permite instalar, remover ou reparar software; instalação e remoção normalmente exigem privilégio elevado, mas a função de reparo pode ser disparada por um usuário comum e, mesmo assim, roda no contexto de NT AUTHORITY\SYSTEM. Isso cria uma janela onde processos com privilégio total executam ações que, em algum ponto do fluxo, podem ser interferidas por um atacante sem privilégio.
A pesquisa pública mais detalhada (SEC Consult Vulnerability Lab, Michael Baer) documenta que o ponto de exploração fica na abertura breve de janelas de comando (cmd) durante a execução do instalador em modo GUI, no momento do reparo. Instaladores mal construídos abrem essas janelas elevadas de forma visível e, por um curto intervalo, interagível. Pesquisas anteriores sobre esse tipo de falha tentavam desacelerar o sistema para ganhar tempo de ataque; o diferencial da análise da SEC Consult foi demonstrar uma técnica para pausar completamente a execução do programa nesse instante, tornando o ataque mais confiável e reprodutível — sem depender de timing sob carga do sistema.
A Microsoft não publicou detalhes técnicos sobre qual componente exato do Windows Installer (msiexec.exe, custom actions, rollback scripts etc.) foi corrigido; o advisory oficial trata a falha de forma genérica como 'Windows Installer Elevation of Privilege Vulnerability'. A superfície de ataque real depende de como cada MSI individual foi empacotado — instaladores de terceiros com custom actions inseguras ou janelas elevadas expostas ampliam o risco mesmo após o patch do componente do Windows, por isso a SEC Consult liberou a ferramenta 'msiscan' para auditar instaladores MSI em busca desse padrão.
How it’s exploited
Pré-requisito real: acesso local autenticado com privilégio baixo (PR:L no vetor CVSS) na máquina Windows. Não há vetor de rede, não há necessidade de interação de outro usuário (UI:N) — o próprio atacante dispara a função de reparo do MSI. Isso classifica a falha como escalação de privilégio local, útil como segundo estágio após comprometimento inicial (phishing, execução de código com usuário padrão) para virar SYSTEM.
O mecanismo abusa da janela de tempo em que o processo de reparo, executando como SYSTEM, expõe uma janela de comando ou interface elevada durante a fase de GUI da execução. Ao interceptar ou controlar esse momento, o atacante consegue fazer com que ações subsequentes herdem o contexto SYSTEM. A CISA confirma exploração ativa no catálogo KEV (adicionado em 2024-09-10), mas classifica como 'Unknown' o uso em campanhas de ransomware — ou seja, há evidência de exploração, sem atribuição pública detalhada a grupo ou campanha específica nas fontes disponíveis.
Complexidade de exploração é baixa (AC:L) uma vez satisfeito o pré-requisito de acesso local, e o exploit é classificado como funcional (E:F) no vetor CVSS informado, com correção oficial disponível (RL:O) e reportagem confirmada (RC:C). O resultado final documentado é execução com privilégios NT AUTHORITY\SYSTEM, com impacto total de confidencialidade, integridade e disponibilidade.
Versions
How to protect
A mitigação primária é aplicar a atualização de segurança da Microsoft referente a CVE-2024-38014, publicada no Patch Tuesday de setembro de 2024, através do Windows Update ou WSUS/gerenciamento de patch corporativo. As fontes disponíveis não especificam números de KB por versão de Windows nem builds exatos — consulte o MSRC Update Guide (link nas referências) para o KB correspondente à sua versão específica do Windows 10 ou 11, já que a lista de produtos afetados cobre múltiplas versões (1507, 1607, 1809, 21H2, 22H2 no Windows 10; 21H2, 22H2, 22H3 no Windows 11).
A CISA fixou prazo de correção (due date) em 2024-10-01 para agências federais dos EUA sob a diretiva BOD 22-01, sinal de urgência prática mesmo fora desse escopo regulatório. Como paliativo até a atualização, reduzir o número de usuários com sessão local não administrativa em máquinas críticas e restringir a capacidade de usuários comuns de iniciar reparos de MSI de terceiros limita a superfície, mas não elimina a falha subjacente no componente do Windows Installer.
Não existe mitigação eficaz baseada em WAF ou controle de rede, já que o vetor é estritamente local — isso não é uma falha de rede. Auditar instaladores MSI de terceiros com ferramentas como a 'msiscan' (liberada pela SEC Consult) ajuda a identificar pacotes com práticas inseguras de reparo/custom actions que podem manter risco residual mesmo após o patch do sistema operacional, mas isso é controle complementar, não substituto da atualização.
How to detect
Não há assinatura de rede aplicável, dado que o vetor é local. Em nível de host, o indicador relevante é a ocorrência de processos elevados (SYSTEM) originados por uma sessão de usuário padrão durante operações de reparo de MSI (msiexec.exe com flag de reparo), especialmente correlacionada com criação breve de processos cmd.exe ou janelas de console no contexto SYSTEM logo após início de uma ação de reparo iniciada por usuário não administrativo. Monitorar logs de eventos do Windows Installer (Event ID relacionados a MsiInstaller) e criação de processos filhos inesperados de msiexec.exe rodando como SYSTEM é o sinal mais próximo disponível, mas as fontes não descrevem uma assinatura de detecção validada publicamente pelo fornecedor ou pela CISA.