← back
CVE-2024-49039highunder attackransomwareCWE-287

Windows Task Scheduler Elevation of Privilege Vulnerability

81Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 8.8epss 14%
from disclosure to weapon7 days
Published on NVDNov 12
1st PoC+7d
CISA KEVNov 12
exploitation probability
14%top 4% of all CVEs
observed exploitation
yesCISA + VulnCheck
3 public exploit(s)
Action required by CISAfederal deadline: 2024-12-03

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de elevação de privilégio no Windows Task Scheduler que permite a um processo local, mesmo rodando dentro de um AppContainer (sandbox), escapar desse isolamento e acessar funções RPC privilegiadas do serviço de agendamento de tarefas. Está no catálogo KEV da CISA com exploração confirmada e existe PoC público, mas o pré-requisito real é já ter execução de código local — não é uma falha remota nem de baixa fricção para um atacante sem pé inicial no sistema.

Technical detail

O Windows Task Scheduler expõe uma interface RPC (as funções schRpcXXX do serviço schedsvc) usada para criar, modificar e consultar tarefas agendadas. Essas funções deveriam ser protegidas por checagens de autenticação/autorização que impedem processos rodando em contextos restritos — como um AppContainer, o mecanismo de sandboxing usado por aplicativos UWP e por processos de renderização de navegadores — de invocar operações privilegiadas. O CWE associado (CWE-287, Improper Authentication) indica que essa checagem falha ou é insuficiente.

How it’s exploited

O vetor é local (AV:L): o atacante precisa já ter uma aplicação rodando no sistema-alvo, mesmo que confinada a um AppContainer com privilégios baixos (PR:L). Não há interação do usuário necessária após esse ponto. Explorando a falha na interface RPC do Task Scheduler, o código malicioso escapa do isolamento do container e passa a chamar funções privilegiadas do serviço, obtendo escalonamento para um contexto de maior privilégio — o vetor CVSS marca Scope Changed (S:C) justamente por isso, e o impacto é total em confidencialidade, integridade e disponibilidade.

Na prática, essa vulnerabilidade tende a ser usada como segundo estágio de uma cadeia de exploração: primeiro o atacante obtém execução de código de baixo privilégio (por exemplo via engenharia social, documento malicioso ou exploração de um navegador em sandbox), depois usa esta falha para sair do container e escalar. A CISA confirmou exploração ativa em campo (KEV, adicionada em 12/11/2024, prazo de mitigação 03/12/2024) e há PoC público disponível, o que reduz a barreira para reprodução por outros atores.

Versions

Affected
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 Version 22H2; Windows 11 Version 22H3; Windows 11 Version 23H2 (conforme lista oficial associada ao aviso).
Fixed in
Corrigida pelas atualizações de segurança de novembro de 2024 (Patch Tuesday) da Microsoft, aplicadas às respectivas builds de cada versão listada. O número de KB específico por versão/arquitetura deve ser confirmado diretamente no MSRC — não consta nas fontes consultadas.

How to protect

A correção oficial da Microsoft veio nas atualizações de segurança de novembro de 2024 (Patch Tuesday). A recomendação da CISA é aplicar as mitigações conforme instrução do fornecedor ou descontinuar o uso do produto se não houver correção disponível — não há workaround de configuração publicado que neutralize a falha sem o patch. Consulte o MSRC (link nas fontes) para identificar o KB/atualização cumulativa específica de cada versão listada, já que não há um número de build único que sirva para todas as versões afetadas.

Não existe mitigação compensatória confiável conhecida além de restringir a execução de código não confiável no host — reduzir superfície de AppContainer não impede a falha em si, apenas dificulta o primeiro estágio da cadeia de ataque.

How to detect

Não há assinatura pública confiável de detecção divulgada nas fontes consultadas. Como indício, ambientes com telemetria de ETW/Sysmon podem monitorar chamadas RPC ao schedsvc.dll originadas por processos rodando em contexto de AppContainer ou por aplicativos sandboxed que normalmente não interagem com o Task Scheduler, além de criação anômala de tarefas agendadas por processos de baixo privilégio seguida de execução com privilégios elevados (SYSTEM).

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Windows Task Scheduler Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H/E:F/RL:O/RC:C
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.