← voltar
CVE-2022-21971highsob ataqueCWE-824

Windows Runtime Remote Code Execution Vulnerability

88Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 7.8epss 54%
da publicação à arma17 dias
Publicada no NVD9 de fev.
1ª PoC+17d
CISA KEV+190d
probabilidade de exploração
54%top 1% das CVEs
exploração observada
simCISA + VulnCheck
4 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-09-08

Apply updates per vendor instructions.

Resumo

Falha de execução remota de código no Windows Runtime (WinRT), classificada pela CISA como CWE-824 (acesso a ponteiro não inicializado) e confirmada como explorada ativamente — está no catálogo KEV da CISA desde agosto de 2022. Apesar do nome 'Remote Code Execution', o vetor CVSS é local (AV:L) com interação do usuário (UI:R), ou seja, não é uma falha explorável remotamente sem que a vítima execute algo — o que reduz bastante o cenário de ataque em massa que a manchete sugere.

Detalhamento técnico

A vulnerabilidade reside no Windows Runtime (WinRT), a camada de APIs usada por aplicações modernas do Windows (UWP e afins) para acessar recursos do sistema. A CISA classifica a falha como CWE-824, acesso a um ponteiro que não foi inicializado corretamente antes do uso — uma condição clássica que permite ao processo operar sobre memória com conteúdo arbitrário/controlável, abrindo caminho para corrupção de memória e, em última instância, execução de código no contexto do processo afetado.

O vetor CVSS (AV:L/AC:L/PR:N/UI:R) indica que a exploração ocorre localmente na máquina da vítima, sem necessidade de privilégios prévios (PR:N), mas exigindo que o usuário interaja com algo — abrir um arquivo, executar um binário ou acionar um componente que dispara o caminho de código vulnerável no WinRT. Os impactos completos em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H) refletem que o código executado herda o contexto de segurança do processo comprometido.

A Microsoft não publicou (nas fontes disponíveis) detalhes de qual API específica do WinRT contém o ponteiro não inicializado, nem qual componente ou aplicação dispara a condição. Isso limita a análise técnica pública — pesquisadores que produziram PoC teriam mapeado o caminho exato, mas essa informação não está confirmada nas fontes consultadas aqui.

Como é explorada

Na prática, a exploração exige que um atacante convença a vítima a abrir um arquivo ou executar uma ação local que acione o caminho vulnerável do WinRT — não há indicação de exploração puramente remota via rede sem interação. Isso é consistente com o padrão comum de falhas 'RCE' do Patch Tuesday da Microsoft que, apesar do nome, dependem de engenharia social (arquivo malicioso entregue por e-mail, download, ou execução local por um processo já presente na máquina).

A CISA confirma exploração ativa no mundo real (motivo da entrada no KEV), mas o catálogo não especifica o ator, a campanha ou o setor-alvo, e marca como 'Unknown' se a falha foi usada em campanhas de ransomware. Existe PoC pública, o que reduz a barreira técnica para replicar a exploração uma vez que se tenha acesso local à máquina-alvo ou capacidade de entregar o arquivo/ação que dispara a falha.

O cenário mais provável de uso real é como componente de uma cadeia de ataque: entrega inicial (phishing, documento malicioso) seguida de exploração local do WinRT para elevar de uma execução restrita para execução de código com maior alcance dentro do processo/sistema — não como uma falha de rede diretamente explorável em massa.

Versões

Afetadas
Microsoft Windows 10 Version 1809; Windows 10 Version 1909; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 10 Version 21H2; Windows 11 version 21H2; Windows Server 2019 (incluindo instalação Server Core).
Corrigidas em
Corrigida pelas atualizações de segurança da Microsoft do boletim de fevereiro de 2022. Números de KB/build específicos por versão não constam nas fontes consultadas — verificar o advisory oficial da Microsoft (MSRC) para a atualização exata aplicável a cada versão listada.

Como se proteger

A correção é a aplicação das atualizações de segurança da Microsoft referentes ao boletim de fevereiro de 2022 (Patch Tuesday), disponíveis via Windows Update ou WSUS/SCCM para as versões afetadas. A CISA exigiu a aplicação da correção pelas agências federais dos EUA até 2022-09-08, o que sinaliza a urgência esperada para qualquer ambiente com exposição a arquivos ou execuções não confiáveis. As fontes consultadas não trazem números de KB específicos por build — confirme a atualização cumulativa aplicável à sua versão exata do Windows diretamente no MSRC.

Não há paliativo de configuração conhecido e documentado nas fontes consultadas (como desativar um serviço ou feature do WinRT) que mitigue a falha sem a atualização — o WinRT é parte estrutural do sistema operacional moderno, não um componente opcional isolável na maioria dos cenários. Controles compensatórios genéricos (restringir execução de anexos e downloads não confiáveis, EDR com detecção de corrupção de memória, princípio de menor privilégio) reduzem a probabilidade de entrega da exploração, mas não eliminam a falha em si.

Não existe mitigação via WAF ou controle de borda de rede, pois a falha não é explorada por tráfego de rede direto — qualquer estratégia de mitigação baseada em filtragem de rede para esta CVE específica não funciona.

Como detectar

Não há assinatura de tráfego de rede aplicável, já que a exploração é local (AV:L) — não existe um payload de rede característico a monitorar. Em nível de host, sinais possíveis incluem crashes ou comportamento anômalo de processos que utilizam APIs do WinRT (falhas de acesso a memória, exceções de ponteiro inválido) registrados no Event Viewer, e execução de arquivos ou aplicações UWP fora do padrão esperado imediatamente antes de escalonamento de processo ou execução de código não autorizado. Na ausência de detalhes técnicos públicos completos do fluxo exato de exploração, não há um indicador de comprometimento (IOC) específico e confiável documentado nas fontes consultadas — trate isso como lacuna de visibilidade e priorize a aplicação da correção em vez de depender de detecção.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Windows Runtime Remote Code Execution Vulnerability
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.