← volver
CVE-2024-49039highbajo ataqueransomwareCWE-287

Windows Task Scheduler Elevation of Privilege Vulnerability

81Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 8.8epss 14%
de la publicación al arma7 días
Publicada en NVD12 nov
1ª PoC+7d
CISA KEV12 nov
probabilidad de explotación
14%top 4% de las CVE
explotación observada
CISA + VulnCheck
3 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2024-12-03

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de elevação de privilégio no Windows Task Scheduler que permite a um processo local, mesmo rodando dentro de um AppContainer (sandbox), escapar desse isolamento e acessar funções RPC privilegiadas do serviço de agendamento de tarefas. Está no catálogo KEV da CISA com exploração confirmada e existe PoC público, mas o pré-requisito real é já ter execução de código local — não é uma falha remota nem de baixa fricção para um atacante sem pé inicial no sistema.

Detalle técnico

O Windows Task Scheduler expõe uma interface RPC (as funções schRpcXXX do serviço schedsvc) usada para criar, modificar e consultar tarefas agendadas. Essas funções deveriam ser protegidas por checagens de autenticação/autorização que impedem processos rodando em contextos restritos — como um AppContainer, o mecanismo de sandboxing usado por aplicativos UWP e por processos de renderização de navegadores — de invocar operações privilegiadas. O CWE associado (CWE-287, Improper Authentication) indica que essa checagem falha ou é insuficiente.

Cómo se explota

O vetor é local (AV:L): o atacante precisa já ter uma aplicação rodando no sistema-alvo, mesmo que confinada a um AppContainer com privilégios baixos (PR:L). Não há interação do usuário necessária após esse ponto. Explorando a falha na interface RPC do Task Scheduler, o código malicioso escapa do isolamento do container e passa a chamar funções privilegiadas do serviço, obtendo escalonamento para um contexto de maior privilégio — o vetor CVSS marca Scope Changed (S:C) justamente por isso, e o impacto é total em confidencialidade, integridade e disponibilidade.

Na prática, essa vulnerabilidade tende a ser usada como segundo estágio de uma cadeia de exploração: primeiro o atacante obtém execução de código de baixo privilégio (por exemplo via engenharia social, documento malicioso ou exploração de um navegador em sandbox), depois usa esta falha para sair do container e escalar. A CISA confirmou exploração ativa em campo (KEV, adicionada em 12/11/2024, prazo de mitigação 03/12/2024) e há PoC público disponível, o que reduz a barreira para reprodução por outros atores.

Versiones

Afectadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 Version 22H2; Windows 11 Version 22H3; Windows 11 Version 23H2 (conforme lista oficial associada ao aviso).
Corregidas en
Corrigida pelas atualizações de segurança de novembro de 2024 (Patch Tuesday) da Microsoft, aplicadas às respectivas builds de cada versão listada. O número de KB específico por versão/arquitetura deve ser confirmado diretamente no MSRC — não consta nas fontes consultadas.

Cómo protegerse

A correção oficial da Microsoft veio nas atualizações de segurança de novembro de 2024 (Patch Tuesday). A recomendação da CISA é aplicar as mitigações conforme instrução do fornecedor ou descontinuar o uso do produto se não houver correção disponível — não há workaround de configuração publicado que neutralize a falha sem o patch. Consulte o MSRC (link nas fontes) para identificar o KB/atualização cumulativa específica de cada versão listada, já que não há um número de build único que sirva para todas as versões afetadas.

Não existe mitigação compensatória confiável conhecida além de restringir a execução de código não confiável no host — reduzir superfície de AppContainer não impede a falha em si, apenas dificulta o primeiro estágio da cadeia de ataque.

Cómo detectar

Não há assinatura pública confiável de detecção divulgada nas fontes consultadas. Como indício, ambientes com telemetria de ETW/Sysmon podem monitorar chamadas RPC ao schedsvc.dll originadas por processos rodando em contexto de AppContainer ou por aplicativos sandboxed que normalmente não interagem com o Task Scheduler, além de criação anômala de tarefas agendadas por processos de baixo privilégio seguida de execução com privilégios elevados (SYSTEM).

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Windows Task Scheduler Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H/E:F/RL:O/RC:C
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.