CVE-2019-0903
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de execução remota de código no GDI (Graphics Device Interface) do Windows, causada por manipulação incorreta de objetos em memória. Afeta amplamente o ecossistema Windows 10/Server no momento da divulgação (maio de 2019) e está no catálogo KEV da CISA, confirmando exploração ativa — mas a CISA a incluiu apenas em 2022, quase três anos depois da publicação, o que sugere exploração tardia ou oportunista, não uma onda de ataques no dia zero.
Detalhamento técnico
A CVE descreve corrupção de memória dentro do subsistema GDI ao processar objetos gráficos. O texto oficial da Microsoft é deliberadamente vago ('handles objects in the memory'), sem especificar CWE, componente exato (gdi32.dll, gdiplus.dll) ou tipo preciso de corrupção (use-after-free, overflow de heap, etc.). Não há advisory técnico detalhado nem análise pública de pesquisadores nas fontes disponíveis que decomponham a causa raiz linha a linha.
Como é explorada
O vetor CVSS (AV:N/AC:L/PR:N/UI:R) indica que o ataque não exige autenticação nem privilégios, mas depende de interação do usuário — típico de vulnerabilidades GDI, que costumam ser acionadas ao abrir ou visualizar um arquivo malicioso (documento, imagem, ou conteúdo renderizado via preview) que force o parsing de estruturas gráficas malformadas. Sem interação da vítima, o atacante não consegue disparar a falha remotamente.
Versões
Como se proteger
A orientação da CISA no KEV é genérica: 'aplicar atualizações conforme instruções do fornecedor', sem indicar qual KB ou build específico resolve a falha. Não temos, nas fontes levantadas, o número exato do update de segurança nem a versão corrigida por ramo (1903 32-bit, ARM64, x64, Server Core) — a Microsoft trata esses patches via Windows Update / WSUS associados ao boletim de maio/2019, e o leitor deve confirmar o KB aplicável ao seu build específico diretamente no MSRC. Como paliativo real na ausência de patch, reduzir a superfície de exposição a arquivos e conteúdo gráfico não confiável (bloqueio de anexos, desativação de preview pane no Explorer/Outlook) diminui o vetor de UI:R, mas não elimina a vulnerabilidade subjacente. Não há mitigação de configuração ou desativação de componente GDI sem impacto funcional — GDI é usado por praticamente toda renderização gráfica do sistema.
Como detectar
Não há assinatura ou indicador de comprometimento público e confiável associado a esta CVE nas fontes levantadas. Exploração de falhas GDI tipicamente deixa rastro em crash dumps de processos que renderizam gráficos (explorer.exe, aplicações Office, visualizadores de imagem) e em logs de eventos de falha de aplicação (Event ID 1000/1001 do Windows Error Reporting) precedendo comportamento anômalo do processo — mas isso é genérico para corrupção de memória em GDI, não específico desta CVE. Não há relato de padrão de tráfego de rede detectável, já que a exploração depende de conteúdo local processado após interação do usuário.