Windows Elevation of Privilege Vulnerability
Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.
Apply updates per vendor instructions.
Resumen
Falha de elevação de privilégio local no Windows AppX Deployment Service (AppXSVC), que trata incorretamente hard links durante operações de instalação de pacotes. Um atacante já autenticado no sistema (mesmo com privilégios baixos) pode abusar disso para executar processos em contexto elevado (SYSTEM). É explorada ativamente — está no catálogo KEV da CISA desde março de 2022 — e existe PoC pública, o que a torna um passo comum em cadeias de pós-exploração e ransomware.
Detalle técnico
A falha é classificada como CWE-59 (Improper Link Resolution Before File Access, ou 'Link Following'). O AppXSVC, serviço responsável por instalar e gerenciar pacotes AppX/MSIX, executa operações de arquivo com privilégios de SYSTEM durante o processo de deployment, manipulando arquivos em diretórios temporários controlados pelo usuário que disparou a instalação.
O problema é que o serviço não valida corretamente se os arquivos ou diretórios que ele manipula durante essas operações são hard links apontando para locais fora do diretório esperado. Um processo local com privilégios baixos pode criar hard links que redirecionam as operações de arquivo do AppXSVC para caminhos arbitrários do sistema, fazendo com que o serviço, operando como SYSTEM, sobrescreva, mova ou manipule arquivos que o atacante normalmente não teria permissão de tocar.
O vetor CVSS (AV:L/AC:L/PR:L/UI:N) resume o cenário: acesso local, complexidade baixa, privilégio prévio baixo já é suficiente, e não há necessidade de interação de um terceiro. O impacto é total sobre confidencialidade, integridade e disponibilidade porque o resultado final é execução de código ou manipulação de arquivos em contexto SYSTEM.
Esse padrão de vulnerabilidade em AppXSVC não é isolado — o mesmo serviço já teve falhas correlatas de escalonamento de privilégio local corrigidas em outros boletins da Microsoft na mesma época, o que indica uma classe recorrente de problema na forma como o serviço lida com arquivos temporários durante a instalação de pacotes.
Cómo se explota
Pré-requisito real: o atacante precisa já ter uma sessão de logon no sistema (conta local, mesmo sem privilégios administrativos). Não é uma falha explorável remotamente nem via rede — o vetor é estritamente local. Isso reduz drasticamente o universo de exposição: importa em cenários de pós-exploração (atacante já obteve um shell de usuário comum), ambientes multiusuário, terminal services, ou máquinas onde um usuário padrão precisa ser impedido de virar SYSTEM.
Na prática, o atacante executa uma aplicação especialmente construída que aciona uma instalação/atualização de pacote AppX enquanto manipula hard links para os arquivos temporários usados pelo AppXSVC durante essa operação. Como o serviço roda como SYSTEM e segue os links sem validação adequada, a operação de arquivo pretendida pelo serviço acaba recaindo sobre um alvo controlado pelo atacante, permitindo escrita ou substituição de arquivo com privilégio elevado — o passo seguinte típico é obter execução de código como SYSTEM.
A presença no catálogo KEV da CISA confirma exploração ativa observada, e existe PoC pública amplamente conhecida na comunidade de pesquisa em segurança do Windows, o que trivializa a reprodução do ataque por qualquer pessoa com acesso local a um sistema não corrigido. A CISA não indica uso específico em campanhas de ransomware para esta CVE (campo 'Known to be used in ransomware campaigns' consta como não confirmado no catálogo), mas o padrão de escalonamento local via AppXSVC é uma técnica de pós-exploração recorrente em toolkits ofensivos.
Versiones
Cómo protegerse
A correção veio via atualização de segurança da Microsoft publicada em 12/06/2019 (ciclo de Patch Tuesday de junho de 2019), que ajusta a forma como o AppXSVC trata hard links. O caminho correto é aplicar as atualizações cumulativas do Windows Update correspondentes à build de cada versão afetada (1607, 1703, 1709, 1709 32-bit, 1803, 1809, 1903 32-bit, 1903 ARM64) — não há números de KB específicos confirmados nas fontes consultadas aqui, então a orientação prática é garantir que o Windows Update esteja aplicando os cumulativos de junho/2019 ou posteriores para a versão instalada.
Não há flag de registro, GPO ou configuração de contorno documentada pelo fornecedor que neutralize essa falha sem o patch — a superfície está dentro do próprio serviço AppXSVC, que é parte central do sistema de instalação de apps modernos do Windows 10. Desabilitar o AppX Deployment Service por completo quebraria a instalação/atualização de apps da Microsoft Store, o que na maioria dos ambientes corporativos não é uma mitigação viável e não é recomendado pela Microsoft.
O controle compensatório real, para ambientes que não podem atualizar imediatamente, é reduzir a superfície de contas com logon interativo local não confiável (já que a exploração exige sessão local) e monitorar/restringir a criação de hard links por usuários não privilegiados via controles de auditoria de sistema de arquivos, quando aplicável. Isso mitiga o risco mas não elimina a vulnerabilidade — a atualização de segurança é a única correção completa confirmada pelo fornecedor.
Cómo detectar
Não há assinatura de rede a procurar — a exploração é inteiramente local, sem tráfego de rede associado. Em ambientes com auditoria de sistema de arquivos habilitada, sinais possíveis incluem criação anômala de hard links por processos de usuário padrão em torno de operações do AppXSVC, ou execução do serviço AppXSVC processando pacotes fora do fluxo normal da Microsoft Store logo antes de um processo elevado inesperado aparecer na árvore de processos de uma conta não administrativa. Não existe indicador de comprometimento público e confiável específico para esta CVE nas fontes revisadas; a detecção prática depende de EDR observando encadeamento de processo com escalonamento de SYSTEM originado de contexto de usuário padrão, e não de assinatura estática.