Windows COM+ Event System Service Elevation of Privilege Vulnerability
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions.
Resumen
Falha de elevação de privilégio local no serviço COM+ Event System do Windows, explorada em ataques reais antes ou no momento da correção (está no catálogo KEV da CISA desde a data de publicação). Um atacante que já tenha um shell ou sessão com privilégios baixos na máquina consegue escalar para privilégios mais altos, sem interação do usuário — é peça de escalonamento pós-comprometimento, não vetor de acesso inicial.
Detalle técnico
A CISA classifica a falha como CWE-843 (Type Confusion) no serviço COM+ Event System, componente do Windows responsável por distribuir eventos entre aplicações que usam COM+. Confusão de tipo ocorre quando código trata um objeto como sendo de um tipo diferente do que realmente é, permitindo que o atacante manipule ponteiros ou estruturas de memória interpretadas incorretamente — em serviços de sistema, isso costuma abrir caminho para corrupção de memória controlada e execução de código no contexto do serviço, que no caso do COM+ Event System roda com privilégios elevados.
A Microsoft não publicou detalhes técnicos além da descrição genérica 'Windows COM+ Event System Service Elevation of Privilege Vulnerability' no MSRC. Não há write-up de pesquisador dissecando a cadeia de exploração nas fontes disponíveis, o que é comum quando o fornecedor sabe de exploração ativa e evita fornecer roteiro adicional a outros atacantes.
O vetor CVSS (AV:L/AC:L/PR:L/UI:N) deixa claro o pré-requisito central: acesso local à máquina já autenticado, ainda que com privilégio baixo. Não é uma falha exposta pela rede.
Cómo se explota
Exploração exige que o atacante já tenha alguma forma de execução de código ou sessão interativa na máquina Windows alvo, com privilégios baixos (PR:L). A partir daí, interage com o serviço COM+ Event System de forma a acionar a confusão de tipo e obter execução em contexto de privilégio mais alto — plausivelmente SYSTEM, dado o impacto Alto em Confidencialidade, Integridade e Disponibilidade no vetor CVSS. Não há interação de usuário necessária (UI:N) e a complexidade de ataque é baixa (AC:L), o que facilita automação em ferramentas de pós-exploração.
A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV desde a data de publicação (11/10/2022), mas o catálogo não especifica se há uso conhecido em campanhas de ransomware ('Known To Be Used in Ransomware Campaigns: Unknown') nem detalha o ator ou a cadeia de ataque observada. Não encontramos PoC público ou análise de exploração passo a passo nas fontes consultadas — o padrão aqui é típico de falhas de EoP local usadas silenciosamente em conjunto com outra vulnerabilidade de acesso inicial, sem grande visibilidade pública do exploit em si.
O valor prático para um atacante: transformar um ponto de apoio inicial (phishing, exploração de app exposta, credencial roubada) em controle total da máquina Windows, habilitando movimento lateral, dump de credenciais e persistência com privilégios administrativos.
Versiones
Cómo protegerse
A correção veio via as atualizações de segurança da Microsoft de outubro de 2022 (Patch Tuesday), publicadas junto ao advisory do CVE-2022-41033. Não temos, nas fontes lidas, os números de build ou KB específicos por versão do Windows — para aplicar a correção, use o Windows Update ou WSUS/SCCM apontando para as atualizações cumulativas de outubro/2022 correspondentes à versão exata de cada máquina (Windows 10 1507/1607/1809/20H2/21H1/21H2, Windows 11 21H2/22H2), e confirme a instalação via listagem de patches instalados, não apenas pela data do último update.
A CISA, no KEV, orienta apenas 'aplicar atualizações conforme as instruções do fornecedor', com prazo de correção de 01/11/2022 para agências federais dos EUA — não há paliativo, workaround ou flag de configuração documentado publicamente para mitigar sem atualizar. Isso é esperado para EoP local em serviço nativo do Windows: desabilitar o COM+ Event System não é uma opção viável, pois é componente usado por diversas aplicações e pelo próprio sistema.
Controle compensatório real, na ausência do patch: reduzir superfície de acesso local (endpoint protection, restrição de contas com privilégio de logon interativo, segmentação de rede para limitar quem chega até a máquina) diminui a chance de um atacante alcançar a pré-condição de acesso local necessária — mas não elimina a vulnerabilidade em si.
Cómo detectar
Não há assinatura ou IOC público confirmado para detectar exploração desta falha nas fontes disponíveis. A CISA e a Microsoft não divulgaram indicadores de comprometimento específicos associados ao CVE-2022-41033. Como é falha local, o sinal mais plausível de tentativa seria eventos de erro/crash do serviço COM+ Event System (svchost.exe hospedando EventSystem) no Event Viewer do Windows, ou telemetria de EDR mostrando escalonamento de privilégio inesperado por processo que não deveria operar em contexto SYSTEM — mas isso é inferência genérica, não um indicador confirmado por fornecedor ou pesquisador para este CVE específico.