← voltar
CVE-2022-41125highsob ataqueCWE-787

Windows CNG Key Isolation Service Elevation of Privilege Vulnerability

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 3.0%
da publicação à arma
Publicada no NVD9 de nov.
CISA KEV8 de nov.
probabilidade de exploração
3.0%top 13% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-12-09

Apply updates per vendor instructions.

Resumo

Falha de elevação de privilégio local no Windows CNG Key Isolation Service (KeyIso), o processo que isola operações com chaves privadas criptográficas do restante do sistema. Um atacante com acesso local e privilégios baixos consegue escalar para SYSTEM. A CISA classificou a CVE como CWE-787 (escrita fora dos limites) e a incluiu no catálogo KEV no mesmo dia em que a Microsoft publicou o boletim, indicando exploração já conhecida no momento da divulgação.

Detalhamento técnico

O CNG Key Isolation Service roda operações criptográficas sensíveis (uso de chaves privadas protegidas) em um contexto isolado com privilégios de SYSTEM, separado do processo do usuário que solicita a operação. A CISA cataloga a causa raiz como CWE-787 — out-of-bounds write, ou seja, o serviço escreve dados fora dos limites de um buffer durante o processamento de alguma entrada controlada (parcial ou totalmente) pelo chamador.

A Microsoft não publicou detalhamento técnico do mecanismo interno — o boletim MSRC trata a falha como 'unspecified vulnerability' nos termos usados pela própria CISA. Isso é atípico de vulnerabilidades de EoP em serviços do sistema: a correção normalmente envolve validação de tamanho/limites de buffer antes de operações de escrita em memória dentro do processo do KeyIso.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) descreve o requisito central: o atacante já precisa estar autenticado localmente na máquina, com privilégios baixos (uma conta de usuário padrão serve), e não depende de interação de terceiros. A exploração é inteiramente local, sem componente de rede — não é uma falha explorável remotamente sem antes obter um pé no sistema por outro vetor.

Como é explorada

O pré-requisito prático é acesso local autenticado, mesmo que com privilégios mínimos — é o cenário clássico de escalonamento pós-comprometimento inicial: um invasor que já obteve execução de código como usuário padrão (via phishing, outra vulnerabilidade, credenciais roubadas etc.) usa esta falha para chegar a SYSTEM na mesma máquina. Não há indicação de que a falha seja explorável sem esse acesso prévio.

A baixa complexidade de ataque (AC:L) e a ausência de interação do usuário (UI:N) tornam a exploração relativamente simples de automatizar uma vez que o atacante tenha o ponto de entrada local. O impacto é total: confidencialidade, integridade e disponibilidade classificados como 'High', consistente com controle completo do sistema após a escalada.

A presença no catálogo KEV da CISA desde 8 de novembro de 2022 — um dia antes da publicação formal do boletim — indica que havia conhecimento de exploração ativa já no momento da divulgação, prática comum quando a Microsoft identifica exploração 'in the wild' antes do Patch Tuesday. Não há write-up público detalhando a técnica exata de exploração nas fontes disponíveis; a Microsoft e a CISA tratam os detalhes como não divulgados.

Versões

Afetadas
Microsoft Windows 10 (versões 1507, 1607, 1809, 20H2, 21H1, 21H2, 22H2) e Microsoft Windows 11 (versão 21H2), conforme listado no boletim MSRC.
Corrigidas em
Corrigida nas atualizações de segurança de novembro de 2022 (Patch Tuesday, publicadas em 08-09/11/2022). O KB/build específico por versão de Windows não foi confirmado nas fontes lidas; consultar o MSRC Update Guide para a build exata aplicável a cada versão listada.

Como se proteger

A mitigação recomendada pela CISA é aplicar as atualizações conforme as instruções do fornecedor ('Apply updates per vendor instructions'), com prazo definido de 9 de dezembro de 2022 para agências federais dos EUA sob a diretiva BOD 22-01 — um indicador de severidade prática mesmo sem CVSS altíssimo. A correção foi disponibilizada no ciclo de atualizações de segurança de novembro de 2022 (Patch Tuesday), mas o número exato de KB/build por versão de Windows não está confirmado nas fontes consultadas aqui; confirme o pacote correto para sua versão/build específica diretamente no MSRC Update Guide antes de considerar o ambiente corrigido.

Não há paliativo de configuração conhecido e documentado (flag, GPO, desativação de serviço) que neutralize a falha sem quebrar funcionalidade — o KeyIso é componente central da pilha CNG usada por certificados, TPM-backed keys e diversas operações de autenticação. Desativar o serviço não é uma mitigação viável em ambientes de produção.

Como controle compensatório enquanto o patch não é aplicado, o foco deve ser reduzir a superfície de acesso local: restringir contas com privilégios de logon interativo, aplicar princípio de menor privilégio, e tratar a máquina como comprometida caso haja evidência de exploração de outra vulnerabilidade que dê acesso inicial — já que esta CVE por si só não é o vetor de entrada, é o mecanismo de escalada subsequente.

Como detectar

Não há assinatura ou IOC público confiável para detectar tentativas de exploração desta CVE — a Microsoft e a CISA não divulgaram detalhes técnicos do mecanismo, e não há PoC ou writeup técnico público conhecido nas fontes consultadas. Como indicador genérico de escalonamento de privilégio local, vale monitorar crashes ou comportamento anômalo do processo do CNG Key Isolation Service (keyiso.dll hospedado em lsass.exe ou serviço próprio), criação inesperada de processos SYSTEM a partir de sessões de usuário padrão, e eventos de auditoria de token/privilege escalation no Windows Event Log (Security, IDs relacionados a criação de processo e mudança de privilégio) correlacionados com atividade do usuário de baixo privilégio no mesmo host.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Windows CNG Key Isolation Service Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C