Windows Print Spooler Elevation of Privilege Vulnerability
Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.
Apply updates per vendor instructions.
Resumen
Falha de elevação de privilégio local no Windows Print Spooler que permite a um atacante já autenticado, com privilégios baixos na máquina, obter controle total (SYSTEM) através do serviço de spooler de impressão. Está no catálogo KEV da CISA com confirmação de exploração ativa, o que eleva sua prioridade mesmo sendo uma EoP local — ela não abre a porta de entrada, mas fecha o ciclo de um ataque que já tem pé na máquina.
Detalle técnico
O vetor CVSS (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) descreve o perfil da falha: exploração local, baixa complexidade, exige que o atacante já possua privilégios baixos na máquina (autenticação prévia obrigatória), sem necessidade de interação do usuário, e resulta em comprometimento total de confidencialidade, integridade e disponibilidade. Isso é consistente com o padrão de elevação de privilégio via serviço spooler.exe, que historicamente roda com privilégios de SYSTEM e processa entradas (drivers, filas de impressão, arquivos de configuração) sob permissões que nem sempre são validadas corretamente antes de operações privilegiadas.
A Microsoft não publicou, nas fontes disponíveis, uma descrição técnica granular do ponto exato no código ou do CWE específico associado a esta CVE — o advisory da MSRC trata apenas do título e da classificação como 'Elevation of Privilege'. Isso é típico da onda de vulnerabilidades do Print Spooler reveladas entre 2021 e 2022 (a família que ficou conhecida por PrintNightmare e variantes subsequentes como SpoolFool), em que falhas de controle de acesso a arquivos, DLLs ou diretórios usados pelo spooler permitiam que um processo com privilégios limitados forçasse a execução de código com privilégios de SYSTEM.
O que se pode afirmar com confiança, com base no vetor CVSS, é que o atacante precisa de uma sessão local válida (não é exploração remota nem via rede) e que o impacto, uma vez explorado com sucesso, é total — não parcial.
Cómo se explota
Existe PoC pública para esta CVE, segundo os dados de origem, e a CISA confirma exploração ativa em campo (motivo da inclusão no catálogo KEV em 19/04/2022, com prazo de correção definido para 10/05/2022 para agências federais americanas). Isso indica que a barreira de exploração é baixa o suficiente para ter sido automatizada ou incorporada a ferramentas de pós-exploração.
O pré-requisito real que a manchete 'Elevation of Privilege' esconde é o mais importante: o atacante já precisa estar dentro do sistema com uma conta de baixo privilégio (PR:L no vetor CVSS). Isso não é uma vulnerabilidade de acesso inicial — é uma peça de escalonamento típica usada depois que um atacante obtém um shell de usuário comum via phishing, exploração de outra falha, ou credenciais roubadas. Em ambientes onde o Print Spooler está desabilitado (prática comum em servidores que não fazem impressão), a superfície de ataque desta CVE simplesmente não existe.
A CISA classifica o status 'uso em campanhas de ransomware' como 'Unknown' — não há confirmação pública de que grupos de ransomware usem especificamente esta CVE como parte de sua cadeia, mas o histórico da família Print Spooler (PrintNightmare) mostra que esse serviço é alvo recorrente de operadores de ransomware para escalonamento pós-comprometimento.
Versiones
Cómo protegerse
A ação recomendada pela CISA é genérica: 'aplicar atualizações conforme instruções do fornecedor'. A Microsoft lançou correções no ciclo de Patch Tuesday de fevereiro de 2022 (a CVE foi publicada em 09/02/2022) cobrindo as versões afetadas listadas — Windows 10 (1507, 1607, 1809, 1909, 20H2, 21H1, 21H2) e Windows 11 21H2. Números específicos de KB e builds corrigidos não constam nas fontes consultadas; confirme a atualização exata pelo Update Guide da MSRC para cada versão/edição.
Se a atualização imediata não for viável, o controle compensatório real é desabilitar o serviço Print Spooler em máquinas que não precisam imprimir — especialmente servidores (controladores de domínio, servidores de aplicação) — via política de grupo ou diretamente pelo serviço. Isso elimina completamente a superfície de ataque local para esta classe de falha, ao custo de perder a funcionalidade de impressão na máquina.
O que não funciona como mitigação: restringir apenas acesso remoto ao spooler (via bloqueio de RPC/SMB) não neutraliza esta CVE, porque o vetor de ataque descrito é local (AV:L), não de rede. Controles de firewall perimetral são irrelevantes aqui — o risco está em contas locais com privilégio baixo já presentes no sistema.
Cómo detectar
Não há, nas fontes consultadas, indicador técnico específico (assinatura de evento, ID de log do Print Spooler, ou padrão de tráfego) publicado para detecção desta CVE em particular. De forma geral, monitorar logs do serviço Print Spooler (Event Viewer, canal Microsoft-Windows-PrintService/Operational) por criação anômala de processos filhos do spooler.exe, escrita inesperada em diretórios de drivers de impressão, ou execução de binários fora do padrão a partir do contexto do serviço spooler são sinais úteis para a família mais ampla de vulnerabilidades desse componente — mas nenhuma assinatura confirmada e específica para CVE-2022-22718 foi encontrada nas fontes disponíveis.