← voltar
CVE-2019-0841highsob ataqueransomwareCWE-59

CVE-2019-0841

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.8epss 41%
da publicação à arma0 dias
Publicada no NVD9 de abr.
1ª PoC5 de abr.
metasploit9 de abr.
CISA KEV+1071d
probabilidade de exploração
41%top 1% das CVEs
exploração observada
simCISA + VulnCheck
15 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-04-05

Apply updates per vendor instructions.

Resumo

Falha de elevação de privilégio local no Windows AppX Deployment Service (AppXSVC), que trata hard links de forma inadequada ao processar a instalação/reparo de pacotes AppX. Um atacante com código rodando localmente e privilégios baixos pode abusar do serviço para enfraquecer a ACL de um arquivo arbitrário e escalar para SYSTEM. Importa porque está no catálogo KEV da CISA (exploração confirmada), tem PoC pública e módulo Metasploit — é uma cadeia clássica de pós-exploração para movimento lateral/persistência, não um vetor remoto.

Detalhamento técnico

O AppXSVC roda como SYSTEM e, durante operações de deployment/reparo de pacotes AppX, manipula arquivos dentro de diretórios que o usuário de baixo privilégio pode influenciar. A falha (categoria CWE-59, link following / manipulação inadequada de hard links) permite que o atacante crie um hard link apontando para um arquivo alvo protegido antes que o serviço execute a operação que ajusta permissões nesse caminho. O serviço, operando com privilégios elevados, acaba aplicando a mudança de ACL no arquivo real referenciado pelo hard link em vez de validar que está operando apenas dentro da área que deveria controlar.

Como é explorada

O pré-requisito real é execução de código local com privilégio baixo — não é uma falha explorável remotamente e não afeta usuários sem sessão interativa no sistema. O NVD classifica o vetor como AV:L/AC:L/PR:L/UI:N (CVSS 7.8), enquanto o próprio descobridor (Zero Day Initiative, ZDI-19-360) pontuou com UI:R (7.3), indicando que a cadeia de exploração observada pode depender de alguma interação — essa divergência entre fornecedor/NVD e o pesquisador original é relevante para quem está avaliando exploitabilidade real em seu ambiente.

Na prática, o atacante cria um hard link para um arquivo alvo (por exemplo, um binário ou DLL do sistema que ele não teria permissão de escrever) e força o AppXSVC a processar uma operação de instalação/reparo de pacote que toca esse caminho. O serviço, rodando como SYSTEM, ajusta a ACL do arquivo apontado pelo link, dando ao atacante controle de escrita sobre um recurso protegido — a partir daí, substituir o conteúdo do arquivo (DLL hijacking, binário de serviço, etc.) leva à execução de código como SYSTEM.

A falha está no catálogo KEV da CISA, confirmando exploração ativa observada, e existe PoC pública em exploit-db (46683) e módulo Metasploit, o que reduz bastante a barreira técnica para reprodução em ambientes de teste ou por atacantes que já obtiveram acesso inicial de baixo privilégio.

Versões

Afetadas
Não especificado com precisão nas fontes disponíveis; o MSRC lista Microsoft Windows e Windows Server como afetados, sem faixa de versão/build detalhada nas referências apuradas.
Corrigidas em
Correção distribuída pela Microsoft no ciclo de atualizações de abril de 2019 (Patch Tuesday), conforme advisory MSRC para CVE-2019-0841; números de KB específicos por versão de Windows não foram confirmados nas fontes lidas.

Como se proteger

O advisory oficial da Microsoft (MSRC, CVE-2019-0841) confirma que existe atualização corrigindo o problema, publicada no ciclo de abril de 2019. As fontes disponíveis não especificam números de KB/build por versão de Windows, então não há como listar aqui a atualização exata por SKU sem risco de erro — a orientação segura é confirmar, via Windows Update ou WSUS/SCCM, que o sistema está com as atualizações de segurança de abril de 2019 ou posteriores aplicadas.

Como esta é uma vulnerabilidade de escalonamento local, o controle compensatório mais efetivo quando o patch não pode ser aplicado imediatamente é reduzir a superfície de execução de código não confiável no host (restrição de execução de binários/scripts por usuários não administrativos, EDR com bloqueio de técnicas de link-following/ACL tampering) — isso não fecha a falha, apenas reduz a chance de um atacante conseguir a execução inicial necessária para explorá-la.

Não existe mitigação via configuração de rede ou firewall, já que o vetor é estritamente local; achar que segmentação de rede ou WAF reduz o risco aqui é um erro comum e não se aplica a esta classe de falha.

Como detectar

Não há um indicador de log padronizado e documentado nas fontes apuradas para detectar exploração desta falha especificamente. Como sinal geral, monitorar criação anômala de hard links por processos não administrativos em diretórios usados pelo AppX Deployment Service, e atividade do serviço AppXSVC correlacionada com mudanças inesperadas de ACL em arquivos do sistema, é uma abordagem razoável — mas não há confirmação de que isso gere evento de log confiável e específico nas fontes consultadas.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An elevation of privilege vulnerability exists when Windows AppX Deployment Service (AppXSVC) improperly handles hard links, aka 'Windows Elevation of Privilege Vulnerability'. This CVE ID is unique from CVE-2019-0730, CVE-2019-0731, CVE-2019-0796, CVE-2019-0805, CVE-2019-0836.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.