CVE-2018-8589
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions.
Resumen
Falha de elevação de privilégio local no driver de kernel win32k.sys, presente em Windows 7, Windows Server 2008 e Windows Server 2008 R2. Um processo já em execução com privilégios limitados consegue escalar para SYSTEM explorando o tratamento incorreto de chamadas ao componente gráfico do kernel. Está no catálogo KEV da CISA como exploração confirmada, mas o vetor exige execução de código local prévia — não é uma falha exploravel remotamente por si só.
Detalle técnico
A vulnerabilidade reside em win32k.sys, o driver de modo kernel responsável pela subsistema gráfico e de janelas do Windows (GDI/USER). A Microsoft descreve genericamente como 'tratamento impróprio de chamadas' ao driver, sem detalhar publicamente a rotina ou estrutura de dados envolvida no advisory disponível. Esse padrão é típico de uma classe recorrente de bugs em win32k.sys explorados em elevação de privilégio: condições de corrida, uso indevido de callbacks de kernel para user-mode, ou validação insuficiente de ponteiros/objetos de janela controlados pelo atacante.
O atacante precisa apenas de capacidade de execução de código no contexto de um usuário autenticado local (PR:L no vetor CVSS) — não há necessidade de interação do usuário nem de acesso à rede. O controle do atacante está limitado ao que ele já pode fazer em user-mode: invocar APIs do subsistema gráfico e manipular objetos de kernel expostos por essas APIs para forçar o driver a operar sobre estado inconsistente, obtendo execução de código no contexto SYSTEM (Ring 0 lógico, embora win32k rode como componente de kernel).
O CVSS 3.1 de 7.8 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) reflete exatamente esse perfil: impacto total de confidencialidade, integridade e disponibilidade, mas escopo local e exigindo privilégio prévio, não é uma falha de comprometimento inicial.
Cómo se explota
Na prática, essa classe de CVE em win32k.sys é usada como segundo estágio de uma cadeia de ataque: o atacante primeiro obtém execução de código com privilégios baixos (via phishing, exploit de navegador, macro maliciosa, etc.) e então usa a falha de win32k para escalar de usuário padrão para SYSTEM, escapando de sandboxes de aplicação (como o do Internet Explorer/Edge da época) ou de contas com privilégios restritos.
A CISA incluiu CVE-2018-8589 no catálogo KEV confirmando exploração ativa observada, com prazo de correção definido para 2022-06-13 (a inclusão ocorreu em 2022, bem depois da publicação original de 2018, o que é comum para vulnerabilidades legadas ainda usadas em campanhas contra sistemas não corrigidos). Não há indicação nas fontes consultadas de que a exploração exija configuração não padrão além do acesso local autenticado.
A complexidade de exploração é classificada como baixa (AC:L) pelo próprio vetor CVSS, o que, combinado com a exigência mínima de privilégio local, torna a falha atrativa como componente de kits de exploração de elevação de privilégio em ambientes onde Windows 7 e Windows Server 2008/2008 R2 (ambos fora de suporte regular) ainda operam sem atualizações.
Versiones
Cómo protegerse
A mitigação primária é aplicar a atualização de segurança da Microsoft referente a esta CVE, disponível a partir do ciclo de patches de novembro de 2018 (data de publicação da CVE coincide com o Patch Tuesday daquele mês). As fontes consultadas não trazem o número exato do boletim/KB de correção; o caminho correto é consultar o advisory oficial da Microsoft no MSRC para o KB específico aplicável a cada SKU (Windows 7 SP1, Server 2008, Server 2008 R2), incluindo eventuais atualizações via Extended Security Updates (ESU) para quem mantém esses sistemas fora do ciclo de suporte padrão.
Como Windows 7, Server 2008 e Server 2008 R2 estão fora do suporte mainstream, aplicar o patch legado exige, em muitos casos, contrato ESU ativo ou atualização cumulativa correspondente arquivada. Onde a atualização não pode ser aplicada, os controles compensatórios reais são: restringir e monitorar quem tem sessão interativa local ou RDP nessas máquinas, aplicar princípio de menor privilégio agressivo para contas de usuário, e isolar esses hosts de rede (segmentação) para reduzir a chance de um atacante alcançar a etapa de execução de código local necessária como pré-requisito.
Não funciona como mitigação: soluções de perímetro (firewall, WAF) não têm efeito, pois a falha não é explorável remotamente — ela depende de execução de código já estabelecida na máquina. Antivírus/EDR pode detectar comportamento anômalo de escalonamento, mas não substitui o patch.
Cómo detectar
Não há assinatura de rede associada, já que a exploração ocorre inteiramente em modo local/kernel. Os sinais a procurar são comportamentais: processos de usuário padrão que repentinamente criam processos ou threads no contexto SYSTEM, chamadas anômalas de API relacionadas a objetos de janela/GDI antecedendo uma elevação de token, ou crashes/anomalias no processo do subsistema gráfico (csrss.exe, winlogon.exe) que precedam atividade privilegiada inesperada. EDR com telemetria de kernel e monitoramento de criação de token de acesso é o caminho mais confiável; logs padrão do Windows Event Log raramente capturam a exploração em si.