Windows User Profile Service Elevation of Privilege Vulnerability
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions.
Resumen
Falha de elevação de privilégio local no serviço User Profile Service (ProfSvc) do Windows, presente em praticamente todas as versões suportadas do Windows 10 e no Windows 11 21H2 em janeiro de 2022. Um atacante com acesso local e privilégios baixos consegue escalar para SYSTEM. Está confirmada no catálogo KEV da CISA como explorada ativamente, o que eleva sua prioridade de patch mesmo com CVSS moderado (7.0) e complexidade de ataque classificada como alta.
Detalle técnico
O CWE associado pela CISA é CWE-1386 (Insecure Operation on Windows Junction/Reparse Point), o que aponta para uma classe de falha já vista antes no User Profile Service: o serviço manipula diretórios do perfil do usuário (criação, cópia, exclusão) durante operações como logon/logoff ou carregamento de perfil, e faz isso sem validar adequadamente se o caminho é um link simbólico, junction ou reparse point controlado pelo atacante. Como o ProfSvc roda com privilégios de SYSTEM, se um usuário com privilégios baixos conseguir fazer o serviço seguir um reparse point apontando para um local arbitrário do sistema de arquivos, ele pode induzir operações de arquivo (escrita, exclusão, ou manipulação de permissões) fora da árvore do perfil, em locais normalmente protegidos.
O vetor CVSS (AV:L/AC:H/PR:L/UI:N) confirma o padrão: exploração exige execução local (não é remota), privilégios baixos já autenticados na máquina (PR:L) e nenhuma interação de outro usuário (UI:N). A complexidade de ataque alta (AC:H) sugere que a exploração depende de condições de corrida (race condition) ou de uma sequência específica de operações no sistema de arquivos para vencer a janela entre a verificação do serviço e o uso do link — um padrão TOCTOU (time-of-check to time-of-use) comum em vulnerabilidades desse tipo no Windows.
A Microsoft não publicou detalhes técnicos além do título genérico 'Elevation of Privilege Vulnerability'; não há advisory técnico público detalhando o código exato ou a função vulnerável. As informações aqui derivam da classificação CWE atribuída pela CISA e do padrão histórico de falhas semelhantes no mesmo componente.
Cómo se explota
Pré-requisito central: acesso local à máquina Windows com uma conta de baixo privilégio já autenticada. Não é uma falha exploravel remotamente nem por um usuário anônimo — o atacante precisa primeiro obter algum ponto de apoio no sistema (phishing com execução de código, conta de serviço comprometida, acesso físico, ou RDP/SSH com credenciais de baixo privilégio). A partir daí, a exploração provavelmente envolve criar ou manipular um reparse point/junction em um local do sistema de arquivos que o User Profile Service processa durante operações de perfil (carregamento, criação ou remoção de perfil), fazendo o serviço, que roda como SYSTEM, executar operações de arquivo em um destino controlado pelo atacante.
A complexidade de ataque alta (AC:H) no vetor CVSS indica que a exploração não é trivial: normalmente requer ganhar uma condição de corrida (executar a manipulação do link no exato intervalo entre a verificação e o uso pelo serviço) ou encadear a falha com outra técnica para conseguir o efeito de escrita/exclusão privilegiada de forma confiável. Isso é consistente com o histórico de bugs de reparse point no Windows, que costumam depender de timing.
O resultado final é elevação de privilégio local completa — de usuário padrão para SYSTEM — o que permite instalação de malware persistente, desativação de controles de segurança, movimento lateral com credenciais mais privilegiadas, ou exclusão de logs/evidências. A CISA confirma exploração ativa (a vulnerabilidade está no catálogo KEV desde abril de 2022), mas não há detalhes públicos sobre o(s) ator(es) responsável(is) ou se está associada a alguma campanha de ransomware específica — o próprio catálogo marca esse campo como 'Unknown'.
Versiones
Cómo protegerse
A mitigação oficial é aplicar as atualizações de segurança da Microsoft referentes a este CVE, publicadas no Patch Tuesday de janeiro de 2022, correspondentes à versão específica do Windows em uso (10 1507, 1607, 1809, 1909, 20H2, 21H1, 21H2, ou Windows 11 21H2). Não temos, nas fontes apuradas, os números exatos de build/KB por versão — isso deve ser confirmado diretamente na página do MSRC para a versão específica do ambiente antes de considerar o patch aplicado, já que cada branch do Windows recebe um KB de segurança próprio.
Como é uma falha de elevação de privilégio local, não existe mitigação de rede ou WAF que reduza a superfície de exploração — a única defesa em profundidade real é limitar quem tem acesso interativo (logon local, RDP, ou execução de código) às máquinas afetadas, já que o pré-requisito de acesso local autenticado é obrigatório. Reduzir o número de contas com logon interativo e aplicar princípio de menor privilégio diminui a janela de exposição, mas não elimina a vulnerabilidade em si.
Não há paliativo de configuração conhecido (desativar um serviço, uma flag de registro) documentado pela Microsoft para este CVE nas fontes disponíveis — o catálogo KEV da CISA instrui apenas 'aplicar atualizações conforme instruções do fornecedor', sem workaround alternativo. Tratar isso como mito: desativar completamente o User Profile Service não é uma opção viável, pois é um componente essencial do logon do Windows.
Cómo detectar
Não há assinatura ou padrão de log público e confiável divulgado pela Microsoft ou pela CISA para detectar tentativas de exploração desta CVE especificamente. Como o mecanismo provável envolve manipulação de reparse points/junctions em diretórios de perfil, monitoramento de criação anômala de junctions/symlinks em C:\Users ou em caminhos processados pelo User Profile Service (via Sysmon, eventos de sistema de arquivos, ou EDR) pode indicar atividade suspeita, mas isso é inferência baseada no CWE-1386 e não uma detecção validada para este CVE específico. A ausência de indicadores de comprometimento (IOCs) publicados pela CISA reforça que, na prática, a exploração local dessa falha é difícil de distinguir de atividade legítima sem instrumentação profunda do endpoint.