← voltar
CVE-2019-0859highsob ataque

CVE-2019-0859

76Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 7.8epss 4.2%
da publicação à arma59 dias
Publicada no NVD9 de abr.
1ª PoC+59d
CISA KEV+939d
probabilidade de exploração
4.2%top 10% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Vulnerabilidade de elevação de privilégio local no componente win32k.sys do Windows, que expõe ao user-mode o subsistema gráfico do kernel. Um processo com privilégios baixos já em execução na máquina consegue explorar falha no manuseio de objetos em memória para rodar código em modo kernel. Está no catálogo KEV da CISA com exploração confirmada, o que eleva sua prioridade mesmo com CVSS 7.8 (não crítico) e EPSS baixo — ela raramente é o vetor de entrada, mas é a peça que transforma um comprometimento inicial em controle total do sistema.

Detalhamento técnico

O advisory oficial da Microsoft descreve apenas que o win32k.sys falha ao lidar corretamente com objetos em memória, sem detalhar o CWE ou a rotina específica afetada — a fonte MSRC consultada não expõe esse nível de detalhe técnico. Win32k é o driver de kernel que implementa o subsistema GDI/USER do Windows (janelas, menus, cursores, objetos gráficos), acessível via syscalls a partir do user-mode; historicamente é uma superfície repleta de falhas de gerenciamento de objetos (use-after-free, type confusion, double-free) porque mistura estruturas de dados complexas com referência cruzada entre kernel e user-mode.

A CVE é explicitamente distinta de duas outras corrigidas no mesmo boletim — CVE-2019-0685 e CVE-2019-0803 — sinal de que a Microsoft encontrou múltiplas falhas independentes no mesmo componente naquele ciclo de patches, padrão comum em win32k.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) indica: ataque local, baixa complexidade, requer privilégio já autenticado (PR:L) e nenhuma interação do usuário-vítima. O impacto é total (confidencialidade, integridade e disponibilidade em 'High') porque a exploração bem-sucedida entrega execução em modo kernel — o atacante deixa de estar confinado ao contexto de usuário e passa a controlar o sistema operacional inteiro.

Como é explorada

Esta não é uma falha explorável remotamente nem por um usuário anônimo: o pré-requisito real é ter código já em execução na máquina com uma conta de baixo privilégio (PR:L). Isso a torna tipicamente a segunda etapa de uma cadeia de ataque — depois de um comprometimento inicial via phishing, exploit de aplicação, ou acesso físico/RDP com credenciais fracas — usada para escalar de usuário padrão para SYSTEM/kernel.

A CISA incluiu a CVE no catálogo KEV (adicionada em 2021-11-03, prazo de correção 2022-05-03), confirmando exploração ativa observada, mas classifica como 'Unknown' o uso em campanhas de ransomware — ou seja, houve exploração documentada, mas não necessariamente ligada a ransomware específico. Existe PoC pública, o que reduz a barreira técnica para replicar a exploração, embora as fontes consultadas não detalhem o mecanismo exato (qual objeto, qual API) usado no PoC.

Na prática, quem já processa este CVE via patch management padrão do Windows (updates mensais da Microsoft) provavelmente já está corrigido há anos, dado que foi publicada em abril de 2019. O risco residual concentra-se em sistemas Windows legados sem atualização contínua, imagens desatualizadas, ou ambientes air-gapped/OT que atrasam patches de kernel.

Como se proteger

A recomendação oficial registrada no catálogo KEV da CISA é genérica: 'Apply updates per vendor instructions' — aplicar as atualizações da Microsoft conforme publicadas. A data de publicação da CVE (09/04/2019) coincide com o ciclo mensal de Patch Tuesday da Microsoft daquele mês, mas as fontes consultadas não trazem o número de KB/build específico que corrige a falha; não é seguro citar aqui uma versão exata sem essa confirmação — consulte o advisory MSRC ou o histórico de updates do Windows para a build específica em uso.

Se a atualização não puder ser aplicada imediatamente, não há paliativo de configuração conhecido e documentado nas fontes consultadas para este CVE específico — falhas de win32k geralmente não têm mitigação via feature flag, porque o componente é central ao subsistema gráfico do kernel e não pode ser desabilitado sem quebrar a interface do usuário. O controle compensatório real é reduzir a superfície de exposição: restringir quem consegue executar código arbitrário no host (aplicação de lista de permissões, EDR com bloqueio de execução, princípio de menor privilégio para contas), já que a exploração depende de acesso local prévio.

Não funciona como mitigação: firewall de rede ou WAF, já que o vetor é estritamente local (AV:L). Segmentação de rede reduz o raio de impacto pós-exploração, mas não impede a escalada de privilégio em si.

Como detectar

Por ser uma falha de exploração estritamente local no kernel, não existe assinatura de rede confiável para detectar tentativas — não há tráfego de rede associado ao ataque em si. Os sinais a procurar estão no host: crashes ou eventos de erro do win32k.sys/csrss.exe em logs de eventos do Windows (Event Viewer, categoria Application/System), comportamento anômalo de processos de baixo privilégio que, em seguida, executam ações com token SYSTEM, e alertas de EDR/AV para técnicas conhecidas de exploração de kernel do Windows (manipulação de objetos GDI/USER, elevação de token).

Ausência de sinal claro é a realidade aqui: como a CVE é de 2019 e a exploração documentada pela CISA não descreve indicadores de comprometimento específicos nas fontes consultadas, times de SOC devem tratar hosts sem patch como vulneráveis por padrão, sem esperar detectar a exploração em tempo real.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An elevation of privilege vulnerability exists in Windows when the Win32k component fails to properly handle objects in memory, aka 'Win32k Elevation of Privilege Vulnerability'. This CVE ID is unique from CVE-2019-0685, CVE-2019-0803.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.