Win32k Elevation of Privilege Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de elevação de privilégio no componente Win32k do kernel do Windows, que permite que um processo já em execução com privilégio baixo (autenticação local) ganhe privilégios mais altos, potencialmente SYSTEM. É explorada ativamente — está no catálogo KEV da CISA — mas o vetor de ataque exige execução de código local prévia, então não é uma falha de comprometimento remoto por si só; ela normalmente aparece como segundo estágio de uma intrusão, encadeada após um acesso inicial obtido por outro meio.
Detalhamento técnico
A Microsoft classificou a falha como 'Win32k Elevation of Privilege Vulnerability' sem publicar detalhes técnicos do mecanismo interno — nem o boletim MSRC nem o registro no catálogo KEV da CISA especificam o tipo exato de bug (a própria CISA descreve como 'unspecified vulnerability that allows for privilege escalation'). Isso é comportamento padrão da Microsoft para CVEs de win32k: o advisory confirma o impacto e as versões afetadas, mas omite a causa raiz para não facilitar reprodução por terceiros antes que o patch se espalhe.
O vetor CVSS (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) indica que o ataque exige acesso local à máquina (AV:L) e privilégio baixo pré-existente (PR:L), sem necessidade de interação do usuário (UI:N) e com baixa complexidade de exploração (AC:L). O impacto é total em confidencialidade, integridade e disponibilidade — condição típica de EoP que entrega SYSTEM a partir de uma sessão de usuário comum.
Win32k.sys é o driver que implementa parte da interface gráfica do Windows no modo kernel, historicamente uma fonte recorrente de falhas de elevação de privilégio (use-after-free, type confusion e problemas de gerenciamento de objetos de janela/callback são as classes mais comuns nesse componente ao longo dos anos), mas não temos confirmação nas fontes disponíveis de qual classe específica se aplica a este CVE.
Como é explorada
A exploração pressupõe que o atacante já tenha uma sessão local no sistema — seja via credenciais legítimas de baixo privilégio, seja como resultado de outra vulnerabilidade que tenha lhe dado execução de código. A partir daí, o atacante interage com o componente Win32k através de chamadas do subsistema gráfico do kernel para forçar a condição de falha e escalar o próprio processo a privilégio SYSTEM ou equivalente.
A CVE está no catálogo KEV da CISA desde 25/04/2022, confirmando exploração ativa observada em campo, mas a CISA não divulga se está associada a campanhas de ransomware ('Known To Be Used in Ransomware Campaigns: Unknown') nem detalha o ator ou a cadeia de ataque usada. O padrão de uso mais provável, dado o perfil da falha (EoP local), é como componente de encadeamento pós-exploração: após acesso inicial via phishing, exploração de outra vulnerabilidade remota, ou uso de credenciais roubadas, o atacante usa esta falha para sair de um contexto de usuário padrão e obter controle total da máquina.
O EPSS baixo (0.0197) reflete que a probabilidade de exploração massiva e automatizada é pequena — coerente com uma falha local que depende de acesso prévio — mesmo estando confirmada como explorada in the wild pela CISA.
Versões
Como se proteger
A mitigação é aplicar as atualizações de segurança da Microsoft referentes a este CVE (Patch Tuesday de outubro de 2021) nos sistemas Windows 10 (versões 1809, 1909, 2004, 20H2, 21H1), Windows 11 21H2, e Windows Server 2019 (incluindo instalação Server Core). As fontes disponíveis não trazem os números de build/KB específicos por versão — para cada branch, use o build corrigido indicado no boletim oficial da Microsoft para esta CVE, cruzando com o histórico de atualizações daquela versão específica do Windows.
Não existe paliativo de configuração conhecido e documentado para esta falha — diferente de vulnerabilidades que podem ser mitigadas desabilitando um serviço ou feature, EoP em win32k normalmente exige o patch do kernel, pois o componente é central para a renderização gráfica do sistema e não pode ser removido ou desativado sem quebrar a usabilidade do Windows. Como controle compensatório geral (não específico desta CVE), reduzir superfície de ataque limitando quem tem sessão interativa local no sistema e aplicando princípio de menor privilégio reduz a chance de um atacante chegar ao pré-requisito de acesso local necessário para explorar a falha, mas isso não corrige a vulnerabilidade em si.
Como detectar
Não há assinatura pública ou indicador de comprometimento documentado nas fontes disponíveis para detectar tentativas de exploração desta CVE especificamente. Como é uma falha local em componente de kernel gráfico, sinais genéricos a monitorar incluem: processos de baixo privilégio realizando chamadas anômalas à API gráfica (GDI/USER32) seguidas de criação de processo ou thread com token elevado, crashes ou comportamento inesperado de win32k.sys/csrss.exe em logs de eventos do Windows (Event ID relacionados a falhas do subsistema gráfico), e correlação com EDR que sinalize elevação de privilégio de processo sem passagem por mecanismo legítimo (UAC, serviço). Ausência de detecção confiável documentada é, em si, informação relevante: trate como falha 'silenciosa' e priorize patch em vez de depender de detecção.