CVE-2019-0880
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions.
Resumen
Falha de elevação de privilégio local no splwow64.exe, o processo que faz a ponte (thunking) entre chamadas de impressão de 32 bits e o subsistema de 64 bits do Windows. A CISA, que a inclui no catálogo KEV por exploração confirmada em campo, é explícita sobre o impacto real: o atacante eleva de integridade baixa (low-integrity) para integridade média (medium-integrity) — não é escalada direta para SYSTEM ou Administrador, o que o CVSS 7.8 sozinho não deixa claro.
Detalle técnico
A descrição oficial da Microsoft é genérica: 'existe uma falha de elevação de privilégio local em como o splwow64.exe trata certas chamadas'. O splwow64.exe é o processo de compatibilidade que permite que aplicações de 32 bits chamem a API de impressão de 64 bits do Windows; ele roda com nível de integridade mais alto que processos comuns de 32 bits em contextos restritos, o que o torna alvo típico de escalação de low-integrity para medium-integrity (o tipo de salto usado para escapar de sandboxes de navegador, por exemplo).
A Microsoft não publicou detalhes de código, e o NVD/MSRC não trazem CWE oficial nesta apuração. O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que a exploração é local, de baixa complexidade, exige privilégio baixo já existente na máquina e não depende de interação do usuário — compatível com um cenário de segundo estágio de um ataque, não de comprometimento inicial.
A CISA confirma explicitamente o resultado da exploração: elevação de low-integrity para medium-integrity, não escalada total de privilégio administrativo. Isso é relevante porque muda o que a falha resolve para um atacante: ela serve para sair de um contexto sandboxed/restrito, não para virar SYSTEM diretamente.
Cómo se explota
Pré-requisito real: o atacante já precisa ter execução de código no sistema, em contexto de integridade baixa (por exemplo, dentro de uma sandbox de navegador ou de um processo restrito). A partir daí, a falha permite subir para integridade média, um nível que já destrava mais superfície do sistema de arquivos e do registro do usuário.
O padrão de uso documentado publicamente para esse tipo de falha é como elo de uma cadeia — primeiro estágio compromete o processo restrito (ex.: engenharia social + exploit de navegador), CVE-2019-0880 é o segundo estágio para escapar da caixa de baixa integridade, e depois outra falha (ou técnica de living-off-the-land) segue para privilégio administrativo pleno. Os dados aqui apurados não trazem detalhes técnicos de como a chamada específica no splwow64 é abusada (a Microsoft não publicou isso), então não há mecanismo de exploração detalhado a reportar além do que a própria descrição e a nota da CISA confirmam.
A presença no catálogo KEV da CISA confirma exploração ativa em campo, mas a entrada não classifica o uso como associado a ransomware ('Known To Be Used in Ransomware Campaigns: Unknown'). A ação recomendada pela CISA é genérica: aplicar as atualizações conforme instruções do fornecedor, com prazo (para agências federais dos EUA) até 2022-06-13, embora a vulnerabilidade tenha sido publicada em 2019 — indicando exploração continuada anos depois do patch original.
Versiones
Cómo protegerse
A correção é a atualização de segurança da Microsoft referente a este CVE, publicada no ciclo de julho de 2019 (Patch Tuesday) para os produtos listados. Os dados apurados não trazem o número específico de KB/build de correção por produto — para aplicar corretamente, confirme no advisory do MSRC (portal.msrc.microsoft.com) o pacote exato para a versão/edição em uso, já que o Windows 10 1903 e o Windows Server 1903 tiveram atualizações cumulativas específicas nesse período.
Como é uma falha de escalação de segundo estágio (integridade baixa → média), controles que reduzem a superfície de primeiro estágio — isolamento de processos, atualização de navegador, restrição de execução de conteúdo não confiável — reduzem o risco prático mesmo sem o patch, mas não eliminam a vulnerabilidade em si. Não há mitigação de configuração (registro, GPO) documentada nas fontes apuradas; a única correção estrutural é o patch do fornecedor.
Não superestime o CVSS 7.8 como 'admin imediato': a própria CISA descreve o efeito como salto para integridade média, não para privilégio de sistema. Isso não reduz a prioridade de patch — o registro em KEV com exploração ativa confirmada é motivo suficiente para tratar como urgente — mas ajuda a calibrar o que monitorar depois de um incidente que a explore.
Cómo detectar
Não há assinatura ou padrão de log público e confiável identificado nas fontes apuradas para detectar tentativas de exploração desta falha especificamente. Como o abuso ocorre dentro de chamadas internas do splwow64.exe (processo de impressão), monitorar criação de processos filhos anômalos a partir de splwow64.exe, ou mudanças inesperadas de nível de integridade de processos associados a spooler de impressão, é um ponto de partida razoável em ambientes com EDR, mas não substitui a aplicação do patch — não há indicador de comprometimento (IOC) público catalogado para este CVE nas fontes consultadas.