← volver
CVE-2019-0880highbajo ataque

CVE-2019-0880

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.8epss 2.4%
de la publicación al arma
Publicada en NVD15 jul
CISA KEV+1043d
probabilidad de explotación
2.4%top 18% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-06-13

Apply updates per vendor instructions.

Resumen

Falha de elevação de privilégio local no splwow64.exe, o processo que faz a ponte (thunking) entre chamadas de impressão de 32 bits e o subsistema de 64 bits do Windows. A CISA, que a inclui no catálogo KEV por exploração confirmada em campo, é explícita sobre o impacto real: o atacante eleva de integridade baixa (low-integrity) para integridade média (medium-integrity) — não é escalada direta para SYSTEM ou Administrador, o que o CVSS 7.8 sozinho não deixa claro.

Detalle técnico

A descrição oficial da Microsoft é genérica: 'existe uma falha de elevação de privilégio local em como o splwow64.exe trata certas chamadas'. O splwow64.exe é o processo de compatibilidade que permite que aplicações de 32 bits chamem a API de impressão de 64 bits do Windows; ele roda com nível de integridade mais alto que processos comuns de 32 bits em contextos restritos, o que o torna alvo típico de escalação de low-integrity para medium-integrity (o tipo de salto usado para escapar de sandboxes de navegador, por exemplo).

A Microsoft não publicou detalhes de código, e o NVD/MSRC não trazem CWE oficial nesta apuração. O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que a exploração é local, de baixa complexidade, exige privilégio baixo já existente na máquina e não depende de interação do usuário — compatível com um cenário de segundo estágio de um ataque, não de comprometimento inicial.

A CISA confirma explicitamente o resultado da exploração: elevação de low-integrity para medium-integrity, não escalada total de privilégio administrativo. Isso é relevante porque muda o que a falha resolve para um atacante: ela serve para sair de um contexto sandboxed/restrito, não para virar SYSTEM diretamente.

Cómo se explota

Pré-requisito real: o atacante já precisa ter execução de código no sistema, em contexto de integridade baixa (por exemplo, dentro de uma sandbox de navegador ou de um processo restrito). A partir daí, a falha permite subir para integridade média, um nível que já destrava mais superfície do sistema de arquivos e do registro do usuário.

O padrão de uso documentado publicamente para esse tipo de falha é como elo de uma cadeia — primeiro estágio compromete o processo restrito (ex.: engenharia social + exploit de navegador), CVE-2019-0880 é o segundo estágio para escapar da caixa de baixa integridade, e depois outra falha (ou técnica de living-off-the-land) segue para privilégio administrativo pleno. Os dados aqui apurados não trazem detalhes técnicos de como a chamada específica no splwow64 é abusada (a Microsoft não publicou isso), então não há mecanismo de exploração detalhado a reportar além do que a própria descrição e a nota da CISA confirmam.

A presença no catálogo KEV da CISA confirma exploração ativa em campo, mas a entrada não classifica o uso como associado a ransomware ('Known To Be Used in Ransomware Campaigns: Unknown'). A ação recomendada pela CISA é genérica: aplicar as atualizações conforme instruções do fornecedor, com prazo (para agências federais dos EUA) até 2022-06-13, embora a vulnerabilidade tenha sido publicada em 2019 — indicando exploração continuada anos depois do patch original.

Versiones

Afectadas
Microsoft Windows 10 Version 1903 (32-bit, ARM64-based e x64-based Systems); Microsoft Windows Server; Microsoft Windows Server, version 1903 (Server Core installation). A listagem completa e versões-alvo exatas (builds) devem ser confirmadas no advisory do MSRC.
Corregidas en
Corrigida pela atualização de segurança da Microsoft do ciclo de julho de 2019. Número de KB/build específico por produto não confirmado nos dados apurados — verificar no advisory oficial do MSRC para a versão exata em uso.

Cómo protegerse

A correção é a atualização de segurança da Microsoft referente a este CVE, publicada no ciclo de julho de 2019 (Patch Tuesday) para os produtos listados. Os dados apurados não trazem o número específico de KB/build de correção por produto — para aplicar corretamente, confirme no advisory do MSRC (portal.msrc.microsoft.com) o pacote exato para a versão/edição em uso, já que o Windows 10 1903 e o Windows Server 1903 tiveram atualizações cumulativas específicas nesse período.

Como é uma falha de escalação de segundo estágio (integridade baixa → média), controles que reduzem a superfície de primeiro estágio — isolamento de processos, atualização de navegador, restrição de execução de conteúdo não confiável — reduzem o risco prático mesmo sem o patch, mas não eliminam a vulnerabilidade em si. Não há mitigação de configuração (registro, GPO) documentada nas fontes apuradas; a única correção estrutural é o patch do fornecedor.

Não superestime o CVSS 7.8 como 'admin imediato': a própria CISA descreve o efeito como salto para integridade média, não para privilégio de sistema. Isso não reduz a prioridade de patch — o registro em KEV com exploração ativa confirmada é motivo suficiente para tratar como urgente — mas ajuda a calibrar o que monitorar depois de um incidente que a explore.

Cómo detectar

Não há assinatura ou padrão de log público e confiável identificado nas fontes apuradas para detectar tentativas de exploração desta falha especificamente. Como o abuso ocorre dentro de chamadas internas do splwow64.exe (processo de impressão), monitorar criação de processos filhos anômalos a partir de splwow64.exe, ou mudanças inesperadas de nível de integridade de processos associados a spooler de impressão, é um ponto de partida razoável em ambientes com EDR, mas não substitui a aplicação do patch — não há indicador de comprometimento (IOC) público catalogado para este CVE nas fontes consultadas.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A local elevation of privilege vulnerability exists in how splwow64.exe handles certain calls, aka 'Microsoft splwow64 Elevation of Privilege Vulnerability'.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H