Windows Installer Elevation of Privilege Vulnerability
Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.
Apply updates per vendor instructions.
Resumen
Falha de elevação de privilégio local no Windows Installer que permite a um usuário com acesso de baixo privilégio no sistema abusar do serviço de instalação para deletar arquivos ou diretórios arbitrários e, a partir disso, obter execução de código como SYSTEM. Está no catálogo KEV da CISA com exploração confirmada e possui PoC pública amplamente disponível, o que a torna relevante mesmo com CVSS moderado (5.5) atribuído pela Microsoft — o ZDI, que descobriu a falha, avalia o impacto real como muito maior (7.8, com comprometimento total de confidencialidade, integridade e disponibilidade).
Detalle técnico
A vulnerabilidade está no serviço Windows Installer (msiexec.exe), especificamente na forma como ele manipula operações de rollback/reparo durante instalação ou remoção de pacotes MSI. O serviço roda como SYSTEM e, em determinados pontos do processo, executa operações de arquivo sobre caminhos que podem ser substituídos por um atacante local usando junction points (reparse points do NTFS). A CISA classifica a falha sob CWE-1386 (operação insegura sobre junction/mount point do Windows).
Cómo se explota
O pré-requisito é ter capacidade de executar código com privilégio baixo no sistema (PR:L) — ou seja, esta não é uma falha remota nem pré-autenticação: o atacante já precisa ter uma conta local ou shell não privilegiado. A partir daí, a complexidade de ataque é baixa (AC:L) e não exige interação do usuário (UI:N). O atacante cria uma junction que redireciona uma operação de arquivo do Windows Installer para um caminho arbitrário; o serviço, executando como SYSTEM, acaba deletando ou manipulando arquivos fora do escopo pretendido, o que pode ser encadeado para plantar/substituir arquivos usados por processos privilegiados e obter execução de código como SYSTEM.
Versiones
Cómo protegerse
A correção está incluída nas atualizações de segurança da Microsoft de novembro de 2021 (Patch Tuesday); a lista completa de KBs por versão de Windows consta no advisory oficial do MSRC e deve ser consultada por build específico. Não há mitigação de configuração ou desativação de recurso documentada como paliativo eficaz — como o Windows Installer é componente central do sistema, remover ou desabilitar o serviço não é viável operacionalmente. O controle compensatório real, na ausência de patch, é restringir e monitorar quem tem acesso interativo/local não privilegiado às máquinas afetadas, já que a exploração depende inteiramente dessa condição de acesso prévio.
Cómo detectar
Sinal a procurar em ambientes locais: criação de junctions/reparse points por processos ou usuários não administrativos imediatamente antes ou durante execução do msiexec.exe, especialmente apontando para diretórios do sistema. Não há assinatura de rede confiável, pois é exploração puramente local; a detecção depende de telemetria de EDR/host (criação de reparse points, comportamento anômalo do Windows Installer, processos filhos de msiexec.exe executando com SYSTEM em contexto inesperado).