Windows Print Spooler Elevation of Privilege Vulnerability
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply updates per vendor instructions.
Resumo
Falha de elevação de privilégio local no Windows Print Spooler, conhecida na comunidade de pesquisa como "SpoolFool": um usuário autenticado com privilégios baixos consegue executar código como SYSTEM. Está no catálogo KEV da CISA com exploração confirmada e existe módulo Metasploit e PoC pública, o que a torna prática de usar em pós-exploração mesmo sem sofisticação alta do atacante.
Detalhamento técnico
O Print Spooler (spoolsv.exe) roda como SYSTEM e expõe funções que permitem a um usuário sem privilégios administrativos definir, por impressora individual, o diretório de spool usado para armazenar arquivos temporários de driver e job de impressão. A falha (classificada sob CWE-40, path traversal envolvendo caminhos UNC/Windows, e CWE-1386, operação insegura sobre junction/mount point do Windows) está em como o serviço valida esse caminho controlado pelo chamador: é possível apontar o diretório de spool para um local privilegiado do sistema em vez de restringi-lo a um diretório de spool legítimo.
Com o caminho de spool sob controle do atacante, o próximo passo é depositar uma DLL maliciosa nesse diretório. O Print Spooler, ao operar sobre esse local com privilégios de SYSTEM, chega a carregar ou manipular arquivos ali de forma que resulta em execução de código arbitrário no contexto do serviço — ou seja, como SYSTEM, a partir de uma sessão que começou com privilégios de usuário comum.
Essa classe de bug é uma continuação da linhagem de falhas do Print Spooler que ganhou notoriedade com PrintNightmare (CVE-2021-34527/CVE-2021-1675) em 2021: a superfície de ataque é a mesma peça de software legada, e correções pontuais em uma função frequentemente deixam caminhos adjacentes (como o controle do diretório de spool por impressora) sem cobertura até serem reportados separadamente.
Como é explorada
Pré-requisito real: acesso local autenticado com privilégios baixos (PR:L no vetor CVSS, AV:L — ataque local, não remoto) e sem necessidade de interação de outro usuário (UI:N). Isso não é uma falha explorável pela rede sem antes ter um shell ou sessão de baixo privilégio na máquina — é uma técnica de pós-exploração/escalação, tipicamente usada depois de um acesso inicial via phishing, credencial vazada ou outra vulnerabilidade.
O fluxo prático demonstrado por pesquisadores é: o atacante usa uma chamada de API do Print Spooler acessível a usuários comuns para registrar ou reconfigurar uma impressora e redirecionar seu diretório de spool para um caminho arbitrário do sistema; em seguida, coloca uma DLL maliciosa nesse caminho; o serviço, operando como SYSTEM, termina executando essa DLL, dando ao atacante um processo com privilégios de sistema completo.
Há exploração ativa confirmada (por isso a entrada no catálogo KEV da CISA) e existe PoC pública e módulo Metasploit, o que baixa a barreira técnica: qualquer operador com um shell de baixo privilégio em um Windows vulnerável e o Print Spooler ativo pode escalar sem desenvolver exploit próprio.
Versões
Como se proteger
A correção oficial da Microsoft veio nas atualizações de segurança do Patch Tuesday de fevereiro de 2022 para as versões de Windows listadas como afetadas. Aplicar essas atualizações cumulativas do mês é a mitigação definitiva; a CISA definiu prazo de correção até 2022-04-15 para o KEV, o que dá a régua de urgência para ambientes federais e serve como referência de criticidade para qualquer ambiente.
Quando não é possível atualizar imediatamente, o controle compensatório real é desabilitar o serviço Print Spooler em máquinas que não precisam imprimir (servidores, controladores de domínio, estações que só imprimem via outro mecanismo) — o mesmo paliativo usado contra PrintNightmare. Isso elimina a superfície de ataque por completo naquele host, ao custo de perder a função de impressão local/compartilhada na máquina.
Não existe mitigação de rede eficaz aqui (não é vulnerabilidade de rede) — bloquear portas de impressão (445/RPC) reduz vetores remotos relacionados ao spooler em geral, mas não neutraliza esta falha específica, que é local. Restringir quem tem logon interativo/console em máquinas críticas reduz a janela de exploração, mas não substitui o patch.
Como detectar
Monitorar eventos do canal Microsoft-Windows-PrintService/Operational e Admin em busca de reconfiguração de diretório de spool por impressora fora do padrão (%SystemRoot%\System32\spool\drivers), especialmente apontando para diretórios de sistema sensíveis. Alertar sobre criação de arquivos DLL não assinados em diretórios sob controle do spooler, e sobre o processo spoolsv.exe carregando módulos fora do conjunto esperado de drivers de impressora instalados.
Não há assinatura de rede confiável, pois a exploração é inteiramente local — o sinal está em telemetria de host (EDR, Sysmon para criação de arquivo/carregamento de imagem por spoolsv.exe, auditoria de chamadas às APIs de gerenciamento de impressora). Presença de PoC pública (SpoolFool) e módulo Metasploit facilita identificar padrões de uso conhecidos, mas variantes do exploit podem evitar assinaturas estáticas.