CVE-2018-8611
Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.
Apply updates per vendor instructions.
Resumo
Falha de elevação de privilégio local no kernel do Windows (win32k.sys), decorrente de manipulação incorreta de objetos em memória. Afeta praticamente toda a linha de sistemas Windows suportada em dezembro de 2018, do Windows 7 ao Server 2019, e foi usada como zero-day em ataques direcionados antes da correção — por isso está no catálogo KEV da CISA apesar do CVSS moderado (7.8, exige acesso local).
Detalhamento técnico
A Microsoft descreve o problema como falha do kernel do Windows em tratar corretamente objetos na memória, sem detalhar o subsistema exato no boletim público. A CISA classifica a falha como CWE-404 (Improper Resource Shutdown or Release), padrão típico de bugs onde um objeto do kernel é liberado ou finalizado incorretamente, deixando uma referência que pode ser reutilizada por um processo com privilégios menores — o tipo de bug histórico em win32k.sys, componente que expõe interfaces de janela e GDI ao espaço de usuário e é alvo recorrente de LPEs no Windows.
O vetor exige que o atacante já tenha capacidade de executar código no sistema com privilégios de usuário comum (PR:L no vetor CVSS) — não é uma falha explorável remotamente nem por um usuário anônimo. O componente vulnerável roda em modo kernel, então a corrupção de objeto, uma vez acionada por uma sequência de chamadas do espaço de usuário, permite escrita ou controle sobre memória do kernel.
A descrição oficial não especifica se é use-after-free, double-free ou race condition entre criação/destruição de objeto; o boletim da Microsoft é deliberadamente genérico e não há análise técnica pública detalhada do fluxo de código vulnerável nas fontes disponíveis para esta página.
Como é explorada
Pré-requisito real: execução de código local com privilégios de usuário padrão. O atacante precisa já ter comprometido a máquina — via phishing, outro exploit ou acesso legítimo limitado — para então escalar de usuário comum a SYSTEM. Não há componente de rede, autenticação remota ou interação de usuário adicional (UI:N) envolvida na exploração em si, além do acesso inicial.
A CISA incluiu a CVE-2018-8611 no catálogo KEV confirmando exploração ativa em ambiente real, mas sem indicar associação com campanhas de ransomware. É de conhecimento público que a falha foi documentada por pesquisadores como zero-day usado em ataques direcionados antes do patch de dezembro de 2018, cumprindo o papel clássico de LPE combinado a outro vetor de acesso inicial — o kernel exploit não compromete a máquina por si só, mas transforma um ponto de apoio inicial em controle total do sistema (SYSTEM).
Existe PoC pública, o que reduz a barreira de reprodução para quem já tenha um vetor de entrada, mas a complexidade de weaponizar um bug de kernel de forma confiável (sem crash) ainda é não trivial e depende da versão/build exata do Windows.
Versões
Como se proteger
A correção veio nas atualizações cumulativas da Microsoft do Patch Tuesday de dezembro de 2018, cobrindo cada versão listada no advisory (Windows 7, 8.1, RT 8.1, 10 e as edições Server correspondentes: 2008, 2008 R2, 2012, 2012 R2, 2016, 2019). Não há números de KB específicos confirmados nas fontes usadas para esta página — aplique as atualizações cumulativas mais recentes para a build em uso e valide via ferramenta de gestão de patches que o update de dezembro/2018 (ou posterior) foi instalado.
Não existe paliativo de configuração conhecido que neutralize a falha sem o patch — como é um bug de handling de objeto no kernel, não há flag de registro ou desativação de feature documentada que mitigue o problema. A única mitigação compensatória real é reduzir a superfície de execução de código não confiável no host (controle de aplicação, privilégio mínimo, EDR com detecção de comportamento de escalonamento), já que o exploit por si só depende de acesso local prévio.
Sistemas fora de suporte estendido (Windows 7, Server 2008/2008 R2 sem ESU) que não receberam o patch de dezembro de 2018 permanecem vulneráveis permanentemente — não há atualização de segurança disponível para eles fora de contratos de Extended Security Updates, quando aplicável.
Como detectar
Não há assinatura de rede aplicável, já que a exploração ocorre localmente dentro do kernel. Em nível de host, sinais possíveis incluem crashes ou eventos de erro do win32k.sys/subsistema de kernel em logs de sistema (Event Viewer, minidumps) próximos a atividade suspeita de processo, e alertas de EDR para comportamento de escalonamento de privilégio (processo de usuário comum obtendo token SYSTEM sem caminho legítimo). Não existe IOC público confiável e específico para esta CVE nas fontes consultadas — a ausência de detalhamento técnico do fornecedor limita a criação de regras de detecção precisas.