CVE-2019-1253
Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.
Apply updates per vendor instructions.
Summary
Falha de elevação de privilégio local no Windows AppX Deployment Server (AppXSvc), causada pelo tratamento incorreto de junctions (CWE-59, resolução de link antes de acesso a arquivo). Um processo com privilégios baixos que já executa código no sistema pode abusar do serviço para obter execução como SYSTEM. Está no catálogo KEV da CISA com exploração confirmada, mas o pré-requisito de 'já ter execução na máquina' limita o impacto a cenários de escalada pós-comprometimento, não a ataques remotos.
Technical detail
O AppXSvc (Windows AppX Deployment Service) executa operações de arquivo com privilégios de SYSTEM durante o deployment/instalação de pacotes AppX, incluindo criação, movimentação e definição de permissões em diretórios temporários. A vulnerabilidade está no fato de o serviço não validar corretamente se um caminho aponta para uma junction (link de diretório do NTFS) antes de operar sobre ele — classificação CWE-59, 'Improper Link Resolution Before File Access'.
Um atacante com execução local pode preparar, com antecedência, uma junction que redireciona um diretório normalmente usado pelo AppXSvc durante uma operação legítima para um caminho arbitrário do sistema de arquivos. Quando o serviço, rodando como SYSTEM, segue esse link durante sua rotina de deployment, as operações de arquivo (criação, cópia, ajuste de ACL) acabam sendo executadas no destino controlado pelo atacante em vez do destino esperado.
O vetor de ataque é local (AV:L), a complexidade é baixa (AC:L) e não exige interação do usuário (UI:N), mas exige privilégio baixo prévio (PR:L) — ou seja, o atacante já precisa de uma conta ou processo rodando no sistema, mesmo que sem privilégios elevados. O impacto de confidencialidade, integridade e disponibilidade é total (C:H/I:H/A:H) porque a primitiva resultante é escrita de arquivo arbitrária com privilégios de SYSTEM, que se converte em execução de código arbitrário com privilégios totais.
O PacketStorm referenciado aponta uma PoC nomeada para o build 17763.1 (associado a Windows 10 1809 / Server 2019, ramo RS5), enquanto o advisory da Microsoft lista como afetados Windows 10 versão 1903 e Windows Server, versão 1903 (Server Core). Essa discrepância de build não foi confirmada por nós contra o texto oficial do MSRC; tratamos apenas o que a Microsoft publicou como faixa oficial de produtos afetados.
How it’s exploited
A exploração exige que o atacante já tenha capacidade de executar código no sistema-alvo com um usuário de baixo privilégio — não há vetor remoto nem exploração via rede. O padrão de ataques desse tipo (abuso de junctions/symlinks em serviços do Windows que operam como SYSTEM) consiste em preparar links de diretório apontando para caminhos sensíveis do sistema e então acionar, de alguma forma, a rotina do AppXSvc que segue esses links durante uma operação de deployment de pacote. O resultado esperado é escrita ou substituição de arquivo em local protegido, abrindo caminho para execução de código como SYSTEM.
Este tipo de falha (junction/reparse-point attacks contra serviços privilegiados do Windows) foi tema recorrente de divulgações públicas de pesquisadores em 2018-2019, e a presença de uma PoC pública no PacketStorm confirma que o mecanismo de exploração já foi demonstrado publicamente sem necessidade de engenharia reversa adicional por parte de um atacante.
A CISA incluiu a CVE-2019-1253 no catálogo KEV, o que confirma exploração ativa em contexto real, embora o catálogo não classifique a falha como associada a campanhas de ransomware. Como é uma vulnerabilidade de escalada local, seu uso típico em intrusões reais é como etapa de pós-exploração — depois que o atacante já obteve um ponto de apoio inicial (phishing, credencial roubada, outra vulnerabilidade) — para elevar de usuário padrão a SYSTEM.
Versions
How to protect
A correção definitiva é aplicar a atualização de segurança da Microsoft referente a esta CVE, publicada no Patch Tuesday de setembro de 2019, para as versões de Windows 10 e Windows Server, versão 1903, listadas no advisory do MSRC. Não há número de KB ou versão de build corrigida disponível nas fontes consultadas para citar aqui com precisão — o leitor deve confirmar a KB exata no portal do MSRC ao aplicar a correção, já que build errado deixa o sistema exposto.
Como controle compensatório quando a atualização não pode ser aplicada de imediato, reduzir a superfície de ataque restringindo quem pode executar código local na máquina (redução de contas com logon interativo, isolamento de estações/servidores expostos, remoção de privilégios de criação de junctions para usuários não administrativos onde a política permitir) diminui a chance de exploração, mas não elimina a falha — é mitigação de risco, não correção.
Não funciona como mitigação: desabilitar o serviço AppXSvc genericamente sem avaliar dependências, pois isso quebra a instalação e atualização de aplicativos UWP/AppX no sistema, causando impacto operacional maior que o risco de segurança em muitos ambientes corporativos. A CISA, no KEV, recomenda apenas 'aplicar atualizações conforme instruções do fornecedor' — não há flag de registro ou configuração alternativa documentada nas fontes consultadas.
How to detect
Não há assinatura de rede aplicável, já que a exploração é inteiramente local. Em nível de host, os sinais a procurar são criação ou modificação anômala de junctions/reparse points em diretórios usados pelo AppX Deployment Service (por exemplo, sob %ProgramFiles%\WindowsApps ou pastas temporárias de deployment de pacotes), execuções do processo AppXSvc ou de PowerShell/DISM relacionadas a instalação de pacotes AppX fora do padrão de uso do usuário, e criação de arquivos com permissões elevadas em locais inesperados imediatamente após uma operação de instalação/atualização de app.
Não há indicador público confiável e específico (assinatura, hash, IOC) amplamente divulgado para esta CVE nas fontes consultadas; a detecção depende de monitoramento comportamental de EDR para abuso de junction/reparse point combinado com elevação de privilégio inesperada de processos relacionados ao AppX Deployment Service.