← volver
CVE-2022-22718highbajo ataque

Windows Print Spooler Elevation of Privilege Vulnerability

76Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 7.8epss 18%
de la publicación al arma123 días
Publicada en NVD9 feb
1ª PoC+123d
CISA KEV+69d
probabilidad de explotación
18%top 3% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-05-10

Apply updates per vendor instructions.

Resumen

Falha de elevação de privilégio local no Windows Print Spooler que permite a um atacante já autenticado, com privilégios baixos na máquina, obter controle total (SYSTEM) através do serviço de spooler de impressão. Está no catálogo KEV da CISA com confirmação de exploração ativa, o que eleva sua prioridade mesmo sendo uma EoP local — ela não abre a porta de entrada, mas fecha o ciclo de um ataque que já tem pé na máquina.

Detalle técnico

O vetor CVSS (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) descreve o perfil da falha: exploração local, baixa complexidade, exige que o atacante já possua privilégios baixos na máquina (autenticação prévia obrigatória), sem necessidade de interação do usuário, e resulta em comprometimento total de confidencialidade, integridade e disponibilidade. Isso é consistente com o padrão de elevação de privilégio via serviço spooler.exe, que historicamente roda com privilégios de SYSTEM e processa entradas (drivers, filas de impressão, arquivos de configuração) sob permissões que nem sempre são validadas corretamente antes de operações privilegiadas.

A Microsoft não publicou, nas fontes disponíveis, uma descrição técnica granular do ponto exato no código ou do CWE específico associado a esta CVE — o advisory da MSRC trata apenas do título e da classificação como 'Elevation of Privilege'. Isso é típico da onda de vulnerabilidades do Print Spooler reveladas entre 2021 e 2022 (a família que ficou conhecida por PrintNightmare e variantes subsequentes como SpoolFool), em que falhas de controle de acesso a arquivos, DLLs ou diretórios usados pelo spooler permitiam que um processo com privilégios limitados forçasse a execução de código com privilégios de SYSTEM.

O que se pode afirmar com confiança, com base no vetor CVSS, é que o atacante precisa de uma sessão local válida (não é exploração remota nem via rede) e que o impacto, uma vez explorado com sucesso, é total — não parcial.

Cómo se explota

Existe PoC pública para esta CVE, segundo os dados de origem, e a CISA confirma exploração ativa em campo (motivo da inclusão no catálogo KEV em 19/04/2022, com prazo de correção definido para 10/05/2022 para agências federais americanas). Isso indica que a barreira de exploração é baixa o suficiente para ter sido automatizada ou incorporada a ferramentas de pós-exploração.

O pré-requisito real que a manchete 'Elevation of Privilege' esconde é o mais importante: o atacante já precisa estar dentro do sistema com uma conta de baixo privilégio (PR:L no vetor CVSS). Isso não é uma vulnerabilidade de acesso inicial — é uma peça de escalonamento típica usada depois que um atacante obtém um shell de usuário comum via phishing, exploração de outra falha, ou credenciais roubadas. Em ambientes onde o Print Spooler está desabilitado (prática comum em servidores que não fazem impressão), a superfície de ataque desta CVE simplesmente não existe.

A CISA classifica o status 'uso em campanhas de ransomware' como 'Unknown' — não há confirmação pública de que grupos de ransomware usem especificamente esta CVE como parte de sua cadeia, mas o histórico da família Print Spooler (PrintNightmare) mostra que esse serviço é alvo recorrente de operadores de ransomware para escalonamento pós-comprometimento.

Versiones

Afectadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 1909; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 10 Version 21H2; Windows 11 version 21H2.
Corregidas en
Atualizações de segurança do ciclo de Patch Tuesday de fevereiro de 2022 (publicação em 09/02/2022) corrigem a falha nas versões listadas. Números específicos de KB/build não estão disponíveis nas fontes consultadas — verifique o Update Guide da MSRC para a versão exata aplicável a cada edição do Windows.

Cómo protegerse

A ação recomendada pela CISA é genérica: 'aplicar atualizações conforme instruções do fornecedor'. A Microsoft lançou correções no ciclo de Patch Tuesday de fevereiro de 2022 (a CVE foi publicada em 09/02/2022) cobrindo as versões afetadas listadas — Windows 10 (1507, 1607, 1809, 1909, 20H2, 21H1, 21H2) e Windows 11 21H2. Números específicos de KB e builds corrigidos não constam nas fontes consultadas; confirme a atualização exata pelo Update Guide da MSRC para cada versão/edição.

Se a atualização imediata não for viável, o controle compensatório real é desabilitar o serviço Print Spooler em máquinas que não precisam imprimir — especialmente servidores (controladores de domínio, servidores de aplicação) — via política de grupo ou diretamente pelo serviço. Isso elimina completamente a superfície de ataque local para esta classe de falha, ao custo de perder a funcionalidade de impressão na máquina.

O que não funciona como mitigação: restringir apenas acesso remoto ao spooler (via bloqueio de RPC/SMB) não neutraliza esta CVE, porque o vetor de ataque descrito é local (AV:L), não de rede. Controles de firewall perimetral são irrelevantes aqui — o risco está em contas locais com privilégio baixo já presentes no sistema.

Cómo detectar

Não há, nas fontes consultadas, indicador técnico específico (assinatura de evento, ID de log do Print Spooler, ou padrão de tráfego) publicado para detecção desta CVE em particular. De forma geral, monitorar logs do serviço Print Spooler (Event Viewer, canal Microsoft-Windows-PrintService/Operational) por criação anômala de processos filhos do spooler.exe, escrita inesperada em diretórios de drivers de impressão, ou execução de binários fora do padrão a partir do contexto do serviço spooler são sinais úteis para a família mais ampla de vulnerabilidades desse componente — mas nenhuma assinatura confirmada e específica para CVE-2022-22718 foi encontrada nas fontes disponíveis.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Windows Print Spooler Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.