← voltar
CVE-2022-41033highsob ataqueCWE-843

Windows COM+ Event System Service Elevation of Privilege Vulnerability

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 1.7%
da publicação à arma
Publicada no NVD11 de out.
CISA KEV11 de out.
probabilidade de exploração
1.7%top 24% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-11-01

Apply updates per vendor instructions.

Resumo

Falha de elevação de privilégio local no serviço COM+ Event System do Windows, explorada em ataques reais antes ou no momento da correção (está no catálogo KEV da CISA desde a data de publicação). Um atacante que já tenha um shell ou sessão com privilégios baixos na máquina consegue escalar para privilégios mais altos, sem interação do usuário — é peça de escalonamento pós-comprometimento, não vetor de acesso inicial.

Detalhamento técnico

A CISA classifica a falha como CWE-843 (Type Confusion) no serviço COM+ Event System, componente do Windows responsável por distribuir eventos entre aplicações que usam COM+. Confusão de tipo ocorre quando código trata um objeto como sendo de um tipo diferente do que realmente é, permitindo que o atacante manipule ponteiros ou estruturas de memória interpretadas incorretamente — em serviços de sistema, isso costuma abrir caminho para corrupção de memória controlada e execução de código no contexto do serviço, que no caso do COM+ Event System roda com privilégios elevados.

A Microsoft não publicou detalhes técnicos além da descrição genérica 'Windows COM+ Event System Service Elevation of Privilege Vulnerability' no MSRC. Não há write-up de pesquisador dissecando a cadeia de exploração nas fontes disponíveis, o que é comum quando o fornecedor sabe de exploração ativa e evita fornecer roteiro adicional a outros atacantes.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) deixa claro o pré-requisito central: acesso local à máquina já autenticado, ainda que com privilégio baixo. Não é uma falha exposta pela rede.

Como é explorada

Exploração exige que o atacante já tenha alguma forma de execução de código ou sessão interativa na máquina Windows alvo, com privilégios baixos (PR:L). A partir daí, interage com o serviço COM+ Event System de forma a acionar a confusão de tipo e obter execução em contexto de privilégio mais alto — plausivelmente SYSTEM, dado o impacto Alto em Confidencialidade, Integridade e Disponibilidade no vetor CVSS. Não há interação de usuário necessária (UI:N) e a complexidade de ataque é baixa (AC:L), o que facilita automação em ferramentas de pós-exploração.

A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV desde a data de publicação (11/10/2022), mas o catálogo não especifica se há uso conhecido em campanhas de ransomware ('Known To Be Used in Ransomware Campaigns: Unknown') nem detalha o ator ou a cadeia de ataque observada. Não encontramos PoC público ou análise de exploração passo a passo nas fontes consultadas — o padrão aqui é típico de falhas de EoP local usadas silenciosamente em conjunto com outra vulnerabilidade de acesso inicial, sem grande visibilidade pública do exploit em si.

O valor prático para um atacante: transformar um ponto de apoio inicial (phishing, exploração de app exposta, credencial roubada) em controle total da máquina Windows, habilitando movimento lateral, dump de credenciais e persistência com privilégios administrativos.

Versões

Afetadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 10 Version 21H2; Windows 11 version 21H2; Windows 11 version 22H2 (conforme listado pela Microsoft/MSRC para este CVE).
Corrigidas em
Corrigido pelas atualizações de segurança da Microsoft de outubro de 2022, associadas ao advisory CVE-2022-41033 no MSRC. Números de build/KB específicos por versão do Windows não constam nas fontes consultadas — verificar diretamente no MSRC Update Guide a atualização correspondente à versão exata em uso.

Como se proteger

A correção veio via as atualizações de segurança da Microsoft de outubro de 2022 (Patch Tuesday), publicadas junto ao advisory do CVE-2022-41033. Não temos, nas fontes lidas, os números de build ou KB específicos por versão do Windows — para aplicar a correção, use o Windows Update ou WSUS/SCCM apontando para as atualizações cumulativas de outubro/2022 correspondentes à versão exata de cada máquina (Windows 10 1507/1607/1809/20H2/21H1/21H2, Windows 11 21H2/22H2), e confirme a instalação via listagem de patches instalados, não apenas pela data do último update.

A CISA, no KEV, orienta apenas 'aplicar atualizações conforme as instruções do fornecedor', com prazo de correção de 01/11/2022 para agências federais dos EUA — não há paliativo, workaround ou flag de configuração documentado publicamente para mitigar sem atualizar. Isso é esperado para EoP local em serviço nativo do Windows: desabilitar o COM+ Event System não é uma opção viável, pois é componente usado por diversas aplicações e pelo próprio sistema.

Controle compensatório real, na ausência do patch: reduzir superfície de acesso local (endpoint protection, restrição de contas com privilégio de logon interativo, segmentação de rede para limitar quem chega até a máquina) diminui a chance de um atacante alcançar a pré-condição de acesso local necessária — mas não elimina a vulnerabilidade em si.

Como detectar

Não há assinatura ou IOC público confirmado para detectar exploração desta falha nas fontes disponíveis. A CISA e a Microsoft não divulgaram indicadores de comprometimento específicos associados ao CVE-2022-41033. Como é falha local, o sinal mais plausível de tentativa seria eventos de erro/crash do serviço COM+ Event System (svchost.exe hospedando EventSystem) no Event Viewer do Windows, ou telemetria de EDR mostrando escalonamento de privilégio inesperado por processo que não deveria operar em contexto SYSTEM — mas isso é inferência genérica, não um indicador confirmado por fornecedor ou pesquisador para este CVE específico.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Windows COM+ Event System Service Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C