CVE-2019-0841
Patch now. It under exploitation confirmed by CISA and has a working public exploit.
Apply updates per vendor instructions.
Summary
Falha de elevação de privilégio local no Windows AppX Deployment Service (AppXSVC), que trata hard links de forma inadequada ao processar a instalação/reparo de pacotes AppX. Um atacante com código rodando localmente e privilégios baixos pode abusar do serviço para enfraquecer a ACL de um arquivo arbitrário e escalar para SYSTEM. Importa porque está no catálogo KEV da CISA (exploração confirmada), tem PoC pública e módulo Metasploit — é uma cadeia clássica de pós-exploração para movimento lateral/persistência, não um vetor remoto.
Technical detail
O AppXSVC roda como SYSTEM e, durante operações de deployment/reparo de pacotes AppX, manipula arquivos dentro de diretórios que o usuário de baixo privilégio pode influenciar. A falha (categoria CWE-59, link following / manipulação inadequada de hard links) permite que o atacante crie um hard link apontando para um arquivo alvo protegido antes que o serviço execute a operação que ajusta permissões nesse caminho. O serviço, operando com privilégios elevados, acaba aplicando a mudança de ACL no arquivo real referenciado pelo hard link em vez de validar que está operando apenas dentro da área que deveria controlar.
How it’s exploited
O pré-requisito real é execução de código local com privilégio baixo — não é uma falha explorável remotamente e não afeta usuários sem sessão interativa no sistema. O NVD classifica o vetor como AV:L/AC:L/PR:L/UI:N (CVSS 7.8), enquanto o próprio descobridor (Zero Day Initiative, ZDI-19-360) pontuou com UI:R (7.3), indicando que a cadeia de exploração observada pode depender de alguma interação — essa divergência entre fornecedor/NVD e o pesquisador original é relevante para quem está avaliando exploitabilidade real em seu ambiente.
Na prática, o atacante cria um hard link para um arquivo alvo (por exemplo, um binário ou DLL do sistema que ele não teria permissão de escrever) e força o AppXSVC a processar uma operação de instalação/reparo de pacote que toca esse caminho. O serviço, rodando como SYSTEM, ajusta a ACL do arquivo apontado pelo link, dando ao atacante controle de escrita sobre um recurso protegido — a partir daí, substituir o conteúdo do arquivo (DLL hijacking, binário de serviço, etc.) leva à execução de código como SYSTEM.
A falha está no catálogo KEV da CISA, confirmando exploração ativa observada, e existe PoC pública em exploit-db (46683) e módulo Metasploit, o que reduz bastante a barreira técnica para reprodução em ambientes de teste ou por atacantes que já obtiveram acesso inicial de baixo privilégio.
Versions
How to protect
O advisory oficial da Microsoft (MSRC, CVE-2019-0841) confirma que existe atualização corrigindo o problema, publicada no ciclo de abril de 2019. As fontes disponíveis não especificam números de KB/build por versão de Windows, então não há como listar aqui a atualização exata por SKU sem risco de erro — a orientação segura é confirmar, via Windows Update ou WSUS/SCCM, que o sistema está com as atualizações de segurança de abril de 2019 ou posteriores aplicadas.
Como esta é uma vulnerabilidade de escalonamento local, o controle compensatório mais efetivo quando o patch não pode ser aplicado imediatamente é reduzir a superfície de execução de código não confiável no host (restrição de execução de binários/scripts por usuários não administrativos, EDR com bloqueio de técnicas de link-following/ACL tampering) — isso não fecha a falha, apenas reduz a chance de um atacante conseguir a execução inicial necessária para explorá-la.
Não existe mitigação via configuração de rede ou firewall, já que o vetor é estritamente local; achar que segmentação de rede ou WAF reduz o risco aqui é um erro comum e não se aplica a esta classe de falha.
How to detect
Não há um indicador de log padronizado e documentado nas fontes apuradas para detectar exploração desta falha especificamente. Como sinal geral, monitorar criação anômala de hard links por processos não administrativos em diretórios usados pelo AppX Deployment Service, e atividade do serviço AppXSVC correlacionada com mudanças inesperadas de ACL em arquivos do sistema, é uma abordagem razoável — mas não há confirmação de que isso gere evento de log confiável e específico nas fontes consultadas.