Windows CNG Key Isolation Service Elevation of Privilege Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de elevação de privilégio local no Windows CNG Key Isolation Service (KeyIso), o processo que isola operações com chaves privadas criptográficas do restante do sistema. Um atacante com acesso local e privilégios baixos consegue escalar para SYSTEM. A CISA classificou a CVE como CWE-787 (escrita fora dos limites) e a incluiu no catálogo KEV no mesmo dia em que a Microsoft publicou o boletim, indicando exploração já conhecida no momento da divulgação.
Detalhamento técnico
O CNG Key Isolation Service roda operações criptográficas sensíveis (uso de chaves privadas protegidas) em um contexto isolado com privilégios de SYSTEM, separado do processo do usuário que solicita a operação. A CISA cataloga a causa raiz como CWE-787 — out-of-bounds write, ou seja, o serviço escreve dados fora dos limites de um buffer durante o processamento de alguma entrada controlada (parcial ou totalmente) pelo chamador.
A Microsoft não publicou detalhamento técnico do mecanismo interno — o boletim MSRC trata a falha como 'unspecified vulnerability' nos termos usados pela própria CISA. Isso é atípico de vulnerabilidades de EoP em serviços do sistema: a correção normalmente envolve validação de tamanho/limites de buffer antes de operações de escrita em memória dentro do processo do KeyIso.
O vetor CVSS (AV:L/AC:L/PR:L/UI:N) descreve o requisito central: o atacante já precisa estar autenticado localmente na máquina, com privilégios baixos (uma conta de usuário padrão serve), e não depende de interação de terceiros. A exploração é inteiramente local, sem componente de rede — não é uma falha explorável remotamente sem antes obter um pé no sistema por outro vetor.
Como é explorada
O pré-requisito prático é acesso local autenticado, mesmo que com privilégios mínimos — é o cenário clássico de escalonamento pós-comprometimento inicial: um invasor que já obteve execução de código como usuário padrão (via phishing, outra vulnerabilidade, credenciais roubadas etc.) usa esta falha para chegar a SYSTEM na mesma máquina. Não há indicação de que a falha seja explorável sem esse acesso prévio.
A baixa complexidade de ataque (AC:L) e a ausência de interação do usuário (UI:N) tornam a exploração relativamente simples de automatizar uma vez que o atacante tenha o ponto de entrada local. O impacto é total: confidencialidade, integridade e disponibilidade classificados como 'High', consistente com controle completo do sistema após a escalada.
A presença no catálogo KEV da CISA desde 8 de novembro de 2022 — um dia antes da publicação formal do boletim — indica que havia conhecimento de exploração ativa já no momento da divulgação, prática comum quando a Microsoft identifica exploração 'in the wild' antes do Patch Tuesday. Não há write-up público detalhando a técnica exata de exploração nas fontes disponíveis; a Microsoft e a CISA tratam os detalhes como não divulgados.
Versões
Como se proteger
A mitigação recomendada pela CISA é aplicar as atualizações conforme as instruções do fornecedor ('Apply updates per vendor instructions'), com prazo definido de 9 de dezembro de 2022 para agências federais dos EUA sob a diretiva BOD 22-01 — um indicador de severidade prática mesmo sem CVSS altíssimo. A correção foi disponibilizada no ciclo de atualizações de segurança de novembro de 2022 (Patch Tuesday), mas o número exato de KB/build por versão de Windows não está confirmado nas fontes consultadas aqui; confirme o pacote correto para sua versão/build específica diretamente no MSRC Update Guide antes de considerar o ambiente corrigido.
Não há paliativo de configuração conhecido e documentado (flag, GPO, desativação de serviço) que neutralize a falha sem quebrar funcionalidade — o KeyIso é componente central da pilha CNG usada por certificados, TPM-backed keys e diversas operações de autenticação. Desativar o serviço não é uma mitigação viável em ambientes de produção.
Como controle compensatório enquanto o patch não é aplicado, o foco deve ser reduzir a superfície de acesso local: restringir contas com privilégios de logon interativo, aplicar princípio de menor privilégio, e tratar a máquina como comprometida caso haja evidência de exploração de outra vulnerabilidade que dê acesso inicial — já que esta CVE por si só não é o vetor de entrada, é o mecanismo de escalada subsequente.
Como detectar
Não há assinatura ou IOC público confiável para detectar tentativas de exploração desta CVE — a Microsoft e a CISA não divulgaram detalhes técnicos do mecanismo, e não há PoC ou writeup técnico público conhecido nas fontes consultadas. Como indicador genérico de escalonamento de privilégio local, vale monitorar crashes ou comportamento anômalo do processo do CNG Key Isolation Service (keyiso.dll hospedado em lsass.exe ou serviço próprio), criação inesperada de processos SYSTEM a partir de sessões de usuário padrão, e eventos de auditoria de token/privilege escalation no Windows Event Log (Security, IDs relacionados a criação de processo e mudança de privilégio) correlacionados com atividade do usuário de baixo privilégio no mesmo host.