CVE-2019-1129
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions.
Resumen
Falha de elevação de privilégio local no Windows AppX Deployment Service (AppXSVC), que roda como SYSTEM e trata mal hard links durante operações de instalação/reparo de pacotes AppX. Um atacante já autenticado localmente, mesmo com privilégios baixos, pode abusar disso para executar código em contexto elevado. Está no catálogo KEV da CISA, confirmando exploração em ambiente real, mas o vetor exige acesso local prévio — não é explorável remotamente nem sem uma conta na máquina.
Detalle técnico
O AppXSVC processa instalação, reparo e remoção de pacotes AppX/MSIX e, para isso, executa operações privilegiadas sobre arquivos e permissões em nome do usuário, mas com token SYSTEM. A vulnerabilidade é classificada como CWE-59 (Improper Link Resolution Before File Access — 'Link Following'): o serviço resolve um caminho de arquivo e, antes de concluir a operação privilegiada (como ajuste de ACL ou substituição de arquivo), não valida de forma robusta se aquele caminho ainda aponta para o recurso original. Um hard link permite que dois caminhos de arquivo diferentes apontem para o mesmo conteúdo em disco (mesmo inode NTFS); se o atacante controla a criação e a troca desses links durante a janela de execução do serviço, consegue redirecionar a operação privilegiada para um arquivo arbitrário do sistema.
O padrão é o clássico TOCTOU (time-of-check-to-time-of-use) aplicado a hard links, já visto em outras falhas do mesmo componente (a família de bugs do AppXSVC divulgada por pesquisadores independentes ao longo de 2019). O aviso da Microsoft trata CVE-2019-1129 e CVE-2019-1130 como IDs distintos para a mesma classe de problema, sugerindo variantes/pontos de código diferentes dentro do mesmo serviço, corrigidas no mesmo ciclo de atualização.
O CVSS (AV:L/AC:L/PR:L/UI:N) reflete que o vetor é local, sem interação do usuário, com complexidade de ataque baixa apesar da natureza de corrida — indicando que a janela de exploração é suficientemente confiável para não elevar a métrica de complexidade. O impacto é total (C:H/I:H/A:H) porque o resultado final é execução em contexto SYSTEM.
Cómo se explota
Pré-requisito real: o atacante precisa de uma sessão local autenticada, mesmo que com privilégios baixos (PR:L). Não há vetor de rede, e não depende de interação da vítima (UI:N) — o próprio atacante dispara a cadeia. O gatilho envolve provocar uma operação do AppXSVC que manipule arquivos/permissões (por exemplo, durante instalação ou reparo de um pacote AppX) enquanto substitui, via hard link, o alvo dessa operação por um caminho de sistema sensível, fazendo o serviço SYSTEM operar sobre um arquivo que o atacante não deveria poder controlar.
O resultado prático é a capacidade de sobrescrever ou alterar permissões de arquivos protegidos do sistema, abrindo caminho para execução de código arbitrário com privilégios de SYSTEM — elevação completa a partir de uma conta local comum.
A CISA incluiu a CVE no catálogo KEV (adicionada em 15/03/2022, com prazo de mitigação em 05/04/2022 para agências federais dos EUA), o que confirma exploração ativa observada, embora a fonte consultada não detalhe campanha, grupo ou contexto específico dessa exploração.
Versiones
Cómo protegerse
A correção oficial veio no ciclo de atualizações de julho de 2019 (Patch Tuesday), que endereçou CVE-2019-1129 e CVE-2019-1130 juntas para os produtos afetados. Não há número de KB ou build específico confirmado nas fontes consultadas — a orientação prática é garantir que o Windows 10 versão 1903 (32-bit, x64, ARM64) e o Windows Server, versão 1903 (Server Core) estejam com todas as atualizações cumulativas de julho/2019 em diante aplicadas, e validar a presença da correção via ferramentas de gestão de patch corporativas.
Não há paliativo funcional documentado além de aplicar a atualização: desabilitar o AppXSVC quebra a instalação/gerenciamento de aplicativos AppX/UWP no sistema e não é um controle compensatório suportado. Restringir contas de usuários locais com privilégios mínimos reduz a superfície (o pré-requisito é justamente ter uma sessão local), mas não elimina o risco em ambientes com múltiplos usuários ou estações compartilhadas.
O mito a evitar: tratar isso como algo mitigável por controles de rede ou firewall — o vetor é estritamente local, então soluções de perímetro (WAF, filtragem de borda) não têm efeito algum sobre essa falha.
Cómo detectar
Não há assinatura de detecção específica publicada pelo fornecedor ou pela CISA para essa CVE nas fontes consultadas. Como indício genérico da técnica (criação/troca de hard links visando arquivos de sistema em conjunto com atividade do AppXSVC ou de instalação/reparo de pacotes AppX), vale monitorar logs de auditoria de sistema de arquivos (eventos NTFS de criação de hard link) correlacionados com execução do serviço AppXSVC ou do Windows Installer/InstallService fora de janelas normais de instalação de aplicativos, e execução de utilitários que criam hard links (como fsutil) por contas sem privilégio administrativo. Na ausência de IOC oficial, essa correlação é heurística e sujeita a falsos positivos.