CVE-2015-2546
Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.
Apply updates per vendor instructions.
Summary
Falha de corrupção de memória no driver em modo kernel win32k.sys do Windows, que permite a um usuário local autenticado escalar privilégios executando uma aplicação especialmente criada. Não é uma RCE remota — exige que o atacante já tenha uma sessão local na máquina —, mas está no catálogo KEV da CISA com exploração confirmada em campo, o que a torna relevante em cenários de pós-exploração e movimento lateral.
Technical detail
A falha reside no driver em modo kernel do Windows (win32k.sys), componente responsável por parte do subsistema gráfico e de gerenciamento de janelas/objetos GDI que roda com privilégios de kernel (ring 0). O CISA classifica a falha como CWE-119 (operação de leitura/escrita fora dos limites de um buffer), descrita como 'Win32k Memory Corruption Elevation of Privilege Vulnerability'. O boletim MS15-097 da Microsoft resume a correção como 'the Windows kernel-mode driver handles objects in memory' — ou seja, o driver processa incorretamente algum tipo de objeto controlado pelo usuário, resultando em corrupção de memória no espaço de kernel.
O atacante controla o conteúdo da 'crafted application' que dispara o bug; não há detalhe público, nas fontes disponíveis, sobre qual objeto específico (janela, menu, callback, handle GDI) é manipulado. A Microsoft trata CVE-2015-2546 como distinta de outras três CVEs do mesmo lote (2015-2511, 2015-2517, 2015-2518), indicando que múltiplas falhas similares de manipulação de objetos em win32k foram corrigidas na mesma janela de patches, mas cada uma com trigger próprio.
O impacto é elevação de privilégio local: um processo de baixo privilégio consegue corromper estruturas de kernel e, a partir daí, executar código com privilégios de SYSTEM. O CVSS 3.1 (AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H) reflete exatamente isso: vetor local, baixa complexidade de ataque, privilégio baixo já necessário, interação do usuário exigida, e mudança de escopo de segurança (de usuário limitado para kernel/SYSTEM) com impacto total em confidencialidade, integridade e disponibilidade.
How it’s exploited
O vetor de exploração exige acesso local à máquina — via sessão de usuário, RDP, ou execução de código já obtida por outro meio (phishing, exploit de aplicativo, etc.) — e a execução de um binário ou aplicação malformada projetada para acionar o bug de corrupção de memória no win32k. Não há componente de rede direto: a CVE não é explorável remotamente por si só, o que reduz seu escopo a cenários onde o atacante já tem um ponto de apoio no sistema.
Na prática, esse tipo de falha é usado como segundo estágio de um ataque: o atacante compromete a máquina com privilégio de usuário padrão (via outro exploit, credencial roubada ou engenharia social) e então usa CVE-2015-2546 para elevar a SYSTEM, contornando controles de UAC e obtendo controle total do host. O EPSS baixo (~0,11) é compatível com esse padrão: não é uma vulnerabilidade wormable ou de exploração massiva automatizada, mas de uso direcionado em cadeias de ataque e kits de pós-exploração.
A presença no catálogo KEV da CISA confirma exploração ativa documentada, e a existência de PoC pública amplia o risco de reuso por atores menos sofisticados. Não há informação nas fontes consultadas sobre campanhas específicas, grupos de ameaça ou uso em ransomware — o próprio registro do CISA marca 'Known To Be Used in Ransomware Campaigns' como não confirmado.
Versions
How to protect
A correção oficial veio no boletim MS15-097 (KB3089656), publicado em 8 de setembro de 2015, que também trata outras vulnerabilidades no Adobe Type Manager Library, no Windows kernel e em componentes de validação de integridade. Aplicar essa atualização cumulativa nas versões afetadas — Windows Vista SP2, Windows Server 2008 SP2/R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 (Gold e R2), Windows RT (Gold e 8.1) e Windows 10 — resolve a falha.
Todas essas versões estão fora do ciclo de suporte padrão da Microsoft há anos; para ambientes legados que ainda rodam Vista, Server 2008 ou versões antigas de Windows 7/8 sem suporte estendido pago, a atualização de setembro de 2015 pode não estar disponível sem contrato de suporte estendido. Nesse caso, o controle compensatório real é isolamento e redução de superfície: eliminar acesso de usuários não confiáveis a essas máquinas, restringir execução de binários não assinados (AppLocker/WDAC) e segmentar a rede para impedir que uma escalação local se traduza em movimento lateral.
Como a exploração exige código já em execução na máquina, controles de prevenção de execução (antivírus/EDR com detecção comportamental, restrição de privilégios de aplicação) reduzem a chance de o payload inicial rodar — mas não substituem o patch, porque agem antes do exploit e não corrigem a falha no win32k. Não há mitigação de rede (firewall, WAF) eficaz, já que não é uma vulnerabilidade explorável remotamente por protocolo de rede.
How to detect
Não há assinatura de rede a monitorar, já que a exploração ocorre inteiramente em modo local/kernel. Em nível de host, sinais possíveis incluem: crashes ou eventos de erro do subsistema win32k.sys registrados no Event Viewer (Application/System logs) coincidindo com execução de processos incomuns por usuários de baixo privilégio; criação inesperada de processos SYSTEM a partir de processos de usuário padrão (via EDR ou Sysmon, eventos de criação de processo com salto de integridade); e presença de binários ou scripts não assinados executados pouco antes de uma elevação de token. Nenhuma dessas fontes fornece um indicador de comprometimento específico e confiável para esta CVE isoladamente — a detecção depende de telemetria comportamental de EDR e correlação com escalonamento de privilégio local, não de uma assinatura conhecida.