← volver
CVE-2019-1064highbajo ataqueransomwareCWE-59

Windows Elevation of Privilege Vulnerability

73Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 7.8epss 6.9%
de la publicación al arma0 días
Publicada en NVD12 jun
1ª PoC12 jun
CISA KEV+1007d
probabilidad de explotación
6.9%top 7% de las CVE
explotación observada
CISA + VulnCheck
6 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-04-05

Apply updates per vendor instructions.

Resumen

Falha de elevação de privilégio local no Windows AppX Deployment Service (AppXSVC), que trata incorretamente hard links durante operações de instalação de pacotes. Um atacante já autenticado no sistema (mesmo com privilégios baixos) pode abusar disso para executar processos em contexto elevado (SYSTEM). É explorada ativamente — está no catálogo KEV da CISA desde março de 2022 — e existe PoC pública, o que a torna um passo comum em cadeias de pós-exploração e ransomware.

Detalle técnico

A falha é classificada como CWE-59 (Improper Link Resolution Before File Access, ou 'Link Following'). O AppXSVC, serviço responsável por instalar e gerenciar pacotes AppX/MSIX, executa operações de arquivo com privilégios de SYSTEM durante o processo de deployment, manipulando arquivos em diretórios temporários controlados pelo usuário que disparou a instalação.

O problema é que o serviço não valida corretamente se os arquivos ou diretórios que ele manipula durante essas operações são hard links apontando para locais fora do diretório esperado. Um processo local com privilégios baixos pode criar hard links que redirecionam as operações de arquivo do AppXSVC para caminhos arbitrários do sistema, fazendo com que o serviço, operando como SYSTEM, sobrescreva, mova ou manipule arquivos que o atacante normalmente não teria permissão de tocar.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) resume o cenário: acesso local, complexidade baixa, privilégio prévio baixo já é suficiente, e não há necessidade de interação de um terceiro. O impacto é total sobre confidencialidade, integridade e disponibilidade porque o resultado final é execução de código ou manipulação de arquivos em contexto SYSTEM.

Esse padrão de vulnerabilidade em AppXSVC não é isolado — o mesmo serviço já teve falhas correlatas de escalonamento de privilégio local corrigidas em outros boletins da Microsoft na mesma época, o que indica uma classe recorrente de problema na forma como o serviço lida com arquivos temporários durante a instalação de pacotes.

Cómo se explota

Pré-requisito real: o atacante precisa já ter uma sessão de logon no sistema (conta local, mesmo sem privilégios administrativos). Não é uma falha explorável remotamente nem via rede — o vetor é estritamente local. Isso reduz drasticamente o universo de exposição: importa em cenários de pós-exploração (atacante já obteve um shell de usuário comum), ambientes multiusuário, terminal services, ou máquinas onde um usuário padrão precisa ser impedido de virar SYSTEM.

Na prática, o atacante executa uma aplicação especialmente construída que aciona uma instalação/atualização de pacote AppX enquanto manipula hard links para os arquivos temporários usados pelo AppXSVC durante essa operação. Como o serviço roda como SYSTEM e segue os links sem validação adequada, a operação de arquivo pretendida pelo serviço acaba recaindo sobre um alvo controlado pelo atacante, permitindo escrita ou substituição de arquivo com privilégio elevado — o passo seguinte típico é obter execução de código como SYSTEM.

A presença no catálogo KEV da CISA confirma exploração ativa observada, e existe PoC pública amplamente conhecida na comunidade de pesquisa em segurança do Windows, o que trivializa a reprodução do ataque por qualquer pessoa com acesso local a um sistema não corrigido. A CISA não indica uso específico em campanhas de ransomware para esta CVE (campo 'Known to be used in ransomware campaigns' consta como não confirmado no catálogo), mas o padrão de escalonamento local via AppXSVC é uma técnica de pós-exploração recorrente em toolkits ofensivos.

Versiones

Afectadas
Microsoft Windows 10 Version 1607; Microsoft Windows 10 Version 1703; Microsoft Windows 10 Version 1709; Microsoft Windows 10 Version 1709 for 32-bit Systems; Microsoft Windows 10 Version 1803; Microsoft Windows 10 Version 1809; Microsoft Windows 10 Version 1903 for 32-bit Systems; Microsoft Windows 10 Version 1903 for ARM64-based Systems.
Corregidas en
Corrigida pela atualização de segurança da Microsoft do ciclo de Patch Tuesday de junho de 2019 (CVE publicada em 12/06/2019). Os números de KB/build específicos por versão do Windows 10 não constam nas fontes consultadas; recomenda-se confirmar diretamente no MSRC Update Guide (CVE-2019-1064) o cumulativo exato aplicável à build instalada.

Cómo protegerse

A correção veio via atualização de segurança da Microsoft publicada em 12/06/2019 (ciclo de Patch Tuesday de junho de 2019), que ajusta a forma como o AppXSVC trata hard links. O caminho correto é aplicar as atualizações cumulativas do Windows Update correspondentes à build de cada versão afetada (1607, 1703, 1709, 1709 32-bit, 1803, 1809, 1903 32-bit, 1903 ARM64) — não há números de KB específicos confirmados nas fontes consultadas aqui, então a orientação prática é garantir que o Windows Update esteja aplicando os cumulativos de junho/2019 ou posteriores para a versão instalada.

Não há flag de registro, GPO ou configuração de contorno documentada pelo fornecedor que neutralize essa falha sem o patch — a superfície está dentro do próprio serviço AppXSVC, que é parte central do sistema de instalação de apps modernos do Windows 10. Desabilitar o AppX Deployment Service por completo quebraria a instalação/atualização de apps da Microsoft Store, o que na maioria dos ambientes corporativos não é uma mitigação viável e não é recomendado pela Microsoft.

O controle compensatório real, para ambientes que não podem atualizar imediatamente, é reduzir a superfície de contas com logon interativo local não confiável (já que a exploração exige sessão local) e monitorar/restringir a criação de hard links por usuários não privilegiados via controles de auditoria de sistema de arquivos, quando aplicável. Isso mitiga o risco mas não elimina a vulnerabilidade — a atualização de segurança é a única correção completa confirmada pelo fornecedor.

Cómo detectar

Não há assinatura de rede a procurar — a exploração é inteiramente local, sem tráfego de rede associado. Em ambientes com auditoria de sistema de arquivos habilitada, sinais possíveis incluem criação anômala de hard links por processos de usuário padrão em torno de operações do AppXSVC, ou execução do serviço AppXSVC processando pacotes fora do fluxo normal da Microsoft Store logo antes de um processo elevado inesperado aparecer na árvore de processos de uma conta não administrativa. Não existe indicador de comprometimento público e confiável específico para esta CVE nas fontes revisadas; a detecção prática depende de EDR observando encadeamento de processo com escalonamento de SYSTEM originado de contexto de usuário padrão, e não de assinatura estática.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
An elevation of privilege vulnerability exists when Windows AppX Deployment Service (AppXSVC) improperly handles hard links. An attacker who successfully exploited this vulnerability could run processes in an elevated context. An attacker could then install programs; view, change or delete data. To exploit this vulnerability, an attacker would first have to log on to the system. An attacker could then run a specially crafted application that could exploit the vulnerability and take control of an affected system. The security update addresses the vulnerability by correcting how Windows AppX Deployment Service handles hard links.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:O/RC:C
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.