← volver
CVE-2022-38028highbajo ataque

Windows Print Spooler Elevation of Privilege Vulnerability

56Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y 1 grupo(s) de amenaza la utilizan.

ssvc Actcvss 7.8epss 15%
de la publicación al arma
Publicada en NVD11 oct
CISA KEV+560d
probabilidad de explotación
15%top 4% de las CVE
explotación observada
CISA + VulnCheck
1 grupo(s)
Quién la explota1

Grupos conocidos por explotar esta vulnerabilidad (atribución MITRE ATT&CK).

Acción exigida por CISAplazo federal: 2024-05-14

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de elevação de privilégio local no Print Spooler do Windows: um atacante com acesso autenticado ao sistema pode modificar um arquivo de constraints (regras de restrição de execução de JavaScript usado por processadores de impressão) e fazer com que ele seja executado com permissões de SYSTEM. Está no catálogo KEV da CISA por exploração confirmada em campo, mas o pré-requisito de acesso local autenticado limita o impacto a cenários onde o atacante já obteve um ponto de apoio na máquina.

Detalle técnico

A vulnerabilidade reside no serviço Print Spooler (spoolsv.exe) e está classificada como elevação de privilégio local (CWE relacionado a controle de acesso inadequado sobre arquivo/recurso usado por processo privilegiado). O mecanismo descrito pela CISA é específico: o Print Spooler usa um arquivo de 'constraints' em JavaScript para restringir o que processadores de impressão podem executar; se um usuário com privilégios baixos consegue modificar esse arquivo, o conteúdo malicioso é executado pelo próprio serviço, que roda como SYSTEM.

O CVSS 3.1 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) confirma o desenho: vetor local, complexidade de ataque baixa, privilégio prévio (PR:L) necessário, sem interação do usuário-vítima, e impacto total em confidencialidade, integridade e disponibilidade porque o resultado é execução com SYSTEM.

O fornecedor não detalhou publicamente, nas fontes consultadas, o caminho exato do arquivo de constraints nem a rotina de código responsável pela validação de permissões insuficiente. O que se sabe com segurança é que a superfície é o subsistema de spooling de impressão, historicamente rico em falhas de EoP (a mesma família de bugs de PrintNightmare e variantes correlatas do mesmo período).

Cómo se explota

Pré-requisito central: o atacante já precisa ter uma sessão autenticada com privilégios baixos na máquina Windows (PR:L) — não é uma falha exploravel remotamente sem acesso prévio ao sistema. Não há interação de outro usuário necessária (UI:N) e a complexidade de exploração é baixa (AC:L), o que a torna um passo de escalonamento de privilégio conveniente após comprometimento inicial via phishing, credencial vazada, ou outra vulnerabilidade de acesso inicial.

O mecanismo de exploração, conforme descrito pela CISA, envolve sobrescrever ou alterar o arquivo de constraints JavaScript que o Print Spooler consulta para limitar o comportamento de processadores de impressão. Como esse arquivo é processado pelo serviço rodando como SYSTEM, o conteúdo malicioso herda esse nível de privilégio na execução — o resultado prático é execução de código arbitrário com SYSTEM a partir de uma conta de usuário comum.

A CVE está no catálogo KEV da CISA (adicionada em 23/04/2024, prazo de mitigação 14/05/2024), confirmando exploração ativa observada. A CISA classifica como 'desconhecido' se há uso em campanhas de ransomware. Não há detalhamento público, nas fontes consultadas aqui, sobre qual grupo de ameaça ou campanha específica a explorou.

Versiones

Afectadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 10 Version 21H2; Windows 11 version 21H2; Windows 11 version 22H2.
Corregidas en
Corrigida pelas atualizações de segurança do Windows referentes à divulgação de outubro de 2022 (data de publicação da CVE). O número de KB específico por versão de Windows não está detalhado nas fontes consultadas — verificar o Update Guide da Microsoft para a build exata.

Cómo protegerse

A ação recomendada pelo fornecedor é aplicar as atualizações de segurança do Windows que corrigem a falha (Patch Tuesday de outubro de 2022, quando a CVE foi publicada). As fontes consultadas não trazem o número de KB específico por versão de Windows (10 1507/1607/1809/20H2/21H1/21H2, 11 21H2/22H2); confirme o KB exato aplicável à sua build no Update Guide da Microsoft antes de considerar corrigido.

Se a atualização não puder ser aplicada de imediato, a CISA orienta seguir mitigações do fornecedor ou, na ausência delas, descontinuar o uso do componente afetado — no caso do Print Spooler, isso normalmente significa desabilitar o serviço Print Spooler em servidores que não precisam de compartilhamento de impressão (mitigação amplamente usada durante a onda de PrintNightmare, com o custo de quebrar impressão local/remota na máquina).

Restringir privilégios de escrita sobre diretórios e arquivos de configuração do spooler (incluindo qualquer arquivo de constraints) para contas administrativas reduz a superfície, mas não substitui o patch — é controle compensatório, não correção. Não há indicação nas fontes de que firewall de rede ou WAF tenha efeito, já que o vetor é local.

Cómo detectar

As fontes consultadas não trazem indicadores de comprometimento públicos (hashes, caminhos de arquivo exatos, assinaturas de log) associados à exploração dessa CVE. Como sinal geral de comportamento anômalo, vale monitorar modificações não autorizadas em arquivos de configuração/constraints usados pelo Print Spooler e execução de processos filhos inesperados a partir de spoolsv.exe com token SYSTEM, especialmente originados por contas sem privilégio administrativo. Na ausência de assinatura confirmada pelo fornecedor ou pela CISA, tratar qualquer escrita anômala em diretórios do spooler por conta não administrativa como evento a investigar.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Windows Print Spooler Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C