Host Process for Windows Tasks Elevation of Privilege Vulnerability
Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Summary
Falha de elevação de privilégio local no componente Host Process for Windows Tasks do Windows, causada por resolução incorreta de links (CWE-59) antes do acesso a arquivo. Afeta Windows 11 24H2/25H2 e Windows Server 2025, e está no catálogo KEV da CISA com exploração confirmada — apesar do CVSS 7.8 (não crítico) e EPSS baixo (4,6%), o fato de já ter PoC pública e uso ativo eleva a prioridade real de correção.
Technical detail
A CWE-59 (Improper Link Resolution Before File Access, 'Link Following') descreve uma classe de falha em que um processo com privilégios elevados segue um link simbólico, junction ou reparse point sem validar previamente se o destino pertence a um local confiável. Se um atacante com privilégios baixos conseguir plantar esse link em um caminho que o processo host de tarefas do Windows acessa durante sua execução, o processo privilegiado passa a operar sobre um arquivo ou diretório controlado pelo atacante em vez do arquivo legítimo esperado.
A descrição oficial da Microsoft não detalha qual binário exato do 'Host Process for Windows Tasks' está envolvido, nem qual caminho de arquivo específico é suscetível ao link following — essa informação não foi publicada de forma granular no advisory disponível. O padrão típico dessa classe de bug em componentes de tarefas do Windows é a criação de um diretório ou arquivo intermediário com permissões de escrita para usuários com poucos privilégios, seguido pela substituição desse recurso por um link apontando para um alvo sensível (ex.: um binário do sistema ou uma DLL) antes que o processo privilegiado o abra.
O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica acesso local, baixa complexidade de ataque, exigência de privilégio baixo já autenticado e nenhuma interação de usuário necessária. O impacto total é C:H/I:H/A:H — comprometimento completo de confidencialidade, integridade e disponibilidade, compatível com escalonamento até SYSTEM ou equivalente administrativo local.
How it’s exploited
O pré-requisito central, frequentemente ignorado na leitura de manchetes sobre 'elevação de privilégio', é que o atacante já precisa ter uma sessão local autenticada com privilégios baixos (PR:L) na máquina Windows — não é uma falha explorável remotamente nem por usuário anônimo. O cenário de risco típico é um invasor que já obteve acesso inicial (phishing, credencial de baixo privilégio, execução de código não privilegiado) e usa esta falha como etapa de escalonamento dentro de uma cadeia de ataque maior.
A exploração prática de vulnerabilidades de link following geralmente envolve preparar antecipadamente um link simbólico ou junction em um diretório acessível ao atacante, e então acionar (ou aguardar) a execução da tarefa/processo privilegiado associado ao componente vulnerável, fazendo com que ele siga o link malicioso ao invés do caminho legítimo. A CISA confirma exploração ativa no mundo real (entrada no KEV, CWE-59) e menciona a existência de PoC pública, mas não há indicação nas fontes disponíveis de uso em campanhas de ransomware ('Known to be used in ransomware campaigns: Unknown').
O resultado final de uma exploração bem-sucedida é execução de código ou manipulação de arquivo com privilégios elevados, permitindo ao atacante sair de uma conta local restrita para controle administrativo/SYSTEM da máquina — geralmente o passo que transforma um comprometimento inicial em controle total do host.
Versions
How to protect
A Microsoft publicou a correção via Windows Update; a via de correção oficial e o número de KB específico não constam nas fontes consultadas aqui — o caminho recomendado é aplicar as atualizações de segurança mais recentes disponíveis para Windows 11 24H2, Windows 11 25H2, Windows Server 2025 e Windows Server 2025 (Server Core) através do Windows Update ou WSUS/Update Guide da Microsoft, verificando no MSRC Update Guide qual atualização cumulativa resolve este CVE para a build instalada.
Como a exploração exige privilégio local já autenticado, controles compensatórios reais incluem: restringir contas de usuário padrão em endpoints críticos (reduzir superfície de contas com PR:L disponíveis a atacantes), reforçar permissões de diretórios usados por tarefas agendadas e processos de sistema para impedir que usuários não privilegiados criem links simbólicos/junctions em locais que processos privilegiados acessam, e monitorar criação de reparse points fora de padrões esperados. Nenhuma dessas medidas substitui o patch — são paliativos para ambientes que não podem atualizar imediatamente.
O prazo definido pela CISA no catálogo KEV para agências federais dos EUA é 2026-04-27 (adicionado em 2026-04-13), com a ação recomendada sendo aplicar a mitigação do fornecedor ou, na ausência de mitigação viável, descontinuar o uso do produto — isso reforça que a atualização é o remédio primário e não há mitigação de configuração isolada que zere o risco sem o patch.
How to detect
Não há assinatura ou indicador de comprometimento público e confiável divulgado nas fontes consultadas para esta CVE especificamente. Como diretriz geral para falhas de link following em componentes de tarefas do Windows, vale monitorar criação anômala de links simbólicos, junctions ou reparse points por contas de usuário com privilégio baixo em diretórios normalmente acessados por processos de sistema, e correlacionar com execuções inesperadas do processo relacionado ao Host Process for Windows Tasks imediatamente após essa criação — mas isso é heurística geral, não uma detecção validada especificamente para este CVE.