Windows Print Spooler Elevation of Privilege Vulnerability
Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.
Apply updates per vendor instructions.
Resumen
Falha de elevação de privilégio local no Windows Print Spooler que permite a um atacante com pouco privilégio (PR:L) obter privilégios de SYSTEM. Está no catálogo KEV da CISA com confirmação de exploração ativa, mas o EPSS é baixo (0,024), o que sugere exploração direcionada/pontual e não massificada — provavelmente por exigir execução local prévia, não é um vetor remoto de rede.
Detalle técnico
A CISA classifica a falha como CWE-787 (Out-of-Bounds Write) no componente Print Spooler do Windows (spoolsv.exe e bibliotecas associadas ao driver de impressão). Uma escrita fora dos limites de um buffer em memória, quando acionada em contexto de processo com privilégios elevados (o Spooler roda como SYSTEM), pode ser manipulada para corromper estruturas de memória e, em última instância, executar código ou sequestrar fluxo de execução no contexto SYSTEM.
O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que o ataque é local, de baixa complexidade, exige autenticação prévia com privilégios baixos e não depende de interação do usuário. Isso é consistente com o padrão histórico de vulnerabilidades no Print Spooler (a mesma superfície de código que gerou PrintNightmare e diversas CVEs correlatas em 2021-2022): o serviço aceita entradas de operações de impressão/driver que, sob certas condições, não são validadas corretamente antes de serem gravadas em memória.
A Microsoft não publicou, nas fontes disponíveis para esta página, detalhes granulares sobre a função ou API vulnerável específica — o advisory do MSRC trata a causa raiz como "não especificada" na descrição pública, e a página deste advisory não foi disponibilizada em texto completo para análise aqui. O que se sabe com segurança vem do CWE atribuído pela CISA (out-of-bounds write) e da natureza local/EoP da falha.
Cómo se explota
Pré-requisito real: o atacante já precisa ter uma sessão local no sistema (credenciais válidas, mesmo que de baixo privilégio) — não é uma falha explorável remotamente sem acesso prévio. Isso reduz drasticamente o universo de exploração a cenários pós-comprometimento: um atacante que já obteve execução de código como usuário padrão usa esta falha para escalar a SYSTEM, ganhando controle total da máquina, incluindo acesso a credenciais em memória, desativação de defesas locais e movimento lateral.
Existe PoC pública (referenciada via PacketStorm) descrevendo o mecanismo de escalação de privilégio contra o Print Spooler. A CISA confirma exploração no mundo real (motivo da inclusão no catálogo KEV em 08/11/2022, um dia após a publicação), mas não descreve especificamente a campanha ou o ator por trás da exploração nas fontes disponíveis. O EPSS baixo (2,4%) sugere que, apesar da exploração confirmada, o volume de tentativas de exploração observadas na internet é baixo — coerente com uma falha de pós-exploração local, que não aparece em varreduras automatizadas de massa.
O impacto final documentado é elevação total: de um contexto de usuário autenticado com privilégio baixo para controle SYSTEM, com impacto Alto em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H no vetor CVSS).
Versiones
Cómo protegerse
A CISA determinou a ação padrão: aplicar as atualizações conforme instrução do fornecedor, com prazo de correção definido em 09/12/2022 para agências federais dos EUA (referência de prazo, não de obrigatoriedade para todos os ambientes). A correção foi distribuída no Patch Tuesday de novembro de 2022 (mesma data de publicação da CVE, 09/11/2022); os números específicos de KB/build por versão do Windows não constam nas fontes disponíveis nesta pesquisa — consulte o advisory do MSRC (portal.msrc.microsoft.com) para identificar o KB exato aplicável à sua versão/edição do Windows entre as listadas (Windows 10 1507 a 22H2, Windows 11 21H2).
Como paliativo quando a atualização não pode ser aplicada imediatamente: reduzir a superfície de ataque do Print Spooler é a única mitigação técnica real e comprovadamente eficaz contra a classe de vulnerabilidades do Spooler — desabilitar o serviço Print Spooler em servidores e estações que não precisam imprimir, ou restringir via GPO quem pode instalar drivers de impressão e conectar-se ao serviço. Esse controle tem custo operacional (impressão para de funcionar na máquina) e deve ser avaliado caso a caso.
Não existe mitigação de rede eficaz (firewall/WAF) porque a falha é local — bloquear portas de rede do Spooler mitiga vetores remotos relacionados (como os do PrintNightmare), mas não esta CVE especificamente, cujo vetor é AV:L. Restringir contas de usuário de baixo privilégio e aplicar princípio de menor privilégio reduz o número de atores capazes de alcançar a etapa de pré-condição (login local), mas não elimina a falha em si.
Cómo detectar
Não há assinatura de rede confiável, pois o vetor é local (AV:L) — tráfego de rede não é indicador primário. Em ambientes com auditoria detalhada, procure por eventos de falha ou comportamento anômalo do processo spoolsv.exe (crashes, criação inesperada de processos filhos com token SYSTEM, ou escrita em áreas de memória fora do esperado detectada por EDR com proteção de exploração de memória) correlacionados com atividade de usuário de baixo privilégio imediatamente antes de uma sessão SYSTEM ser estabelecida. Sem detalhes técnicos completos do exploit publicados pela Microsoft, não é possível apontar uma assinatura de log específica e confiável — trate como lacuna de detecção e priorize a aplicação do patch como controle primário.