Desktop Window Manager Elevation of Privilege Vulnerability
Prioritize patching. It under exploitation confirmed by CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Summary
Falha de confusão de tipos (type confusion) no Desktop Window Manager (dwm.exe) do Windows que permite a um atacante já autenticado localmente elevar privilégios no sistema. Está confirmada como explorada ativamente (catálogo KEV da CISA), o que pesa mais que o CVSS 7.8 sugere isoladamente, já que EoP local costuma ser usada como segundo estágio de um ataque, após comprometimento inicial via outro vetor.
Technical detail
A vulnerabilidade é classificada como CWE-843 (Access of Resource Using Incompatible Type / Type Confusion). O DWM é o processo responsável por compor a interface gráfica do Windows (janelas, efeitos visuais, transparência) e historicamente roda com privilégios elevados em relação a processos de usuário comum, o que o torna um alvo valioso para escalonamento de privilégios. Type confusion ocorre quando o código trata um objeto ou estrutura de memória como se fosse de um tipo diferente do que realmente é — nas fontes disponíveis não há detalhamento de qual estrutura interna do DWM (objeto de composição, superfície gráfica, handle) está envolvida especificamente nesta CVE.
O resultado típico desse tipo de falha é corrupção de memória controlável, que pode ser encadeada para execução de código no contexto de privilégio do DWM. A Microsoft, no MSRC, e a CISA descrevem o impacto como elevação de privilégio local, sem detalhar publicamente (nas fontes lidas) o caminho exato de código vulnerável ou a superfície de ataque exposta (IPC do DWM, mensagens de janela, chamadas de API gráfica).
How it’s exploited
O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que o ataque exige acesso local ao sistema com privilégio baixo já estabelecido — ou seja, não é exploração remota nem anônima. O atacante precisa já ter conseguido executar código como um usuário autenticado (baixo privilégio) na máquina, tipicamente após phishing, malware inicial ou abuso de outra falha, e então usa esta vulnerabilidade para saltar para um nível de privilégio maior (potencialmente SYSTEM). Não é necessária interação do usuário-vítima.
A CISA confirma exploração ativa em ambiente real ao incluir a CVE no catálogo KEV, mas classifica como 'Unknown' o uso em campanhas de ransomware, e não há, nas fontes disponíveis, detalhes técnicos publicados sobre o exploit usado, grupo de ameaça ou setor alvo. Isso é consistente com o padrão de CVEs de EoP local no Windows: usadas como componente de cadeias de ataque mais amplas, raramente como vetor de entrada isolado.
Versions
How to protect
A correção definitiva é aplicar a atualização de segurança da Microsoft para a versão de Windows específica em uso. As fontes disponíveis não trazem o número de KB/build corrigido para cada versão listada — é necessário consultar o advisory oficial do MSRC (link abaixo) para o Patch Tuesday que trata esta CVE e confirmar o build exato instalado via Windows Update ou WSUS/Intune antes de considerar o sistema corrigido.
Não há mitigação de configuração ou workaround publicado como alternativa ao patch — não existe flag de registro, GPO ou desabilitação de componente documentada nas fontes para neutralizar esta falha sem atualizar, o que é esperado, já que o DWM é componente central da sessão gráfica e não pode ser desativado sem quebrar a experiência de desktop.
Para órgãos federais dos EUA sob BOD 22-01, a CISA fixou prazo de remediação em 2026-03-03. Para qualquer ambiente, dado que a falha exige apenas acesso local de baixo privilégio (cenário comum em pós-exploração), o patch deve ser tratado com prioridade equivalente à de RCE em ambientes onde há risco de comprometimento inicial de endpoints.
How to detect
Não há indicador de exploração público e confirmado nas fontes disponíveis. Como ponto de partida para investigação, vale monitorar falhas ou crashes anômalos do processo dwm.exe (Event Viewer, Windows Error Reporting) e eventos de escalonamento de privilégio inesperado associados a sessões de usuário padrão, mas nenhuma assinatura específica de exploração desta CVE foi publicada pela Microsoft ou pela CISA até o momento.