← voltar
CVE-2022-21999highsob ataqueransomwareCWE-22CWE-59

Windows Print Spooler Elevation of Privilege Vulnerability

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.8epss 42%
da publicação à arma0 dias
Publicada no NVD9 de fev.
1ª PoC8 de fev.
metasploit8 de fev.
CISA KEV+44d
probabilidade de exploração
42%top 1% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-04-15

Apply updates per vendor instructions.

Resumo

Falha de elevação de privilégio local no Windows Print Spooler, conhecida na comunidade de pesquisa como "SpoolFool": um usuário autenticado com privilégios baixos consegue executar código como SYSTEM. Está no catálogo KEV da CISA com exploração confirmada e existe módulo Metasploit e PoC pública, o que a torna prática de usar em pós-exploração mesmo sem sofisticação alta do atacante.

Detalhamento técnico

O Print Spooler (spoolsv.exe) roda como SYSTEM e expõe funções que permitem a um usuário sem privilégios administrativos definir, por impressora individual, o diretório de spool usado para armazenar arquivos temporários de driver e job de impressão. A falha (classificada sob CWE-40, path traversal envolvendo caminhos UNC/Windows, e CWE-1386, operação insegura sobre junction/mount point do Windows) está em como o serviço valida esse caminho controlado pelo chamador: é possível apontar o diretório de spool para um local privilegiado do sistema em vez de restringi-lo a um diretório de spool legítimo.

Com o caminho de spool sob controle do atacante, o próximo passo é depositar uma DLL maliciosa nesse diretório. O Print Spooler, ao operar sobre esse local com privilégios de SYSTEM, chega a carregar ou manipular arquivos ali de forma que resulta em execução de código arbitrário no contexto do serviço — ou seja, como SYSTEM, a partir de uma sessão que começou com privilégios de usuário comum.

Essa classe de bug é uma continuação da linhagem de falhas do Print Spooler que ganhou notoriedade com PrintNightmare (CVE-2021-34527/CVE-2021-1675) em 2021: a superfície de ataque é a mesma peça de software legada, e correções pontuais em uma função frequentemente deixam caminhos adjacentes (como o controle do diretório de spool por impressora) sem cobertura até serem reportados separadamente.

Como é explorada

Pré-requisito real: acesso local autenticado com privilégios baixos (PR:L no vetor CVSS, AV:L — ataque local, não remoto) e sem necessidade de interação de outro usuário (UI:N). Isso não é uma falha explorável pela rede sem antes ter um shell ou sessão de baixo privilégio na máquina — é uma técnica de pós-exploração/escalação, tipicamente usada depois de um acesso inicial via phishing, credencial vazada ou outra vulnerabilidade.

O fluxo prático demonstrado por pesquisadores é: o atacante usa uma chamada de API do Print Spooler acessível a usuários comuns para registrar ou reconfigurar uma impressora e redirecionar seu diretório de spool para um caminho arbitrário do sistema; em seguida, coloca uma DLL maliciosa nesse caminho; o serviço, operando como SYSTEM, termina executando essa DLL, dando ao atacante um processo com privilégios de sistema completo.

Há exploração ativa confirmada (por isso a entrada no catálogo KEV da CISA) e existe PoC pública e módulo Metasploit, o que baixa a barreira técnica: qualquer operador com um shell de baixo privilégio em um Windows vulnerável e o Print Spooler ativo pode escalar sem desenvolver exploit próprio.

Versões

Afetadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 1909; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 10 Version 21H2; Windows 11 version 21H2 (edições afetadas conforme listadas pela Microsoft no advisory).
Corrigidas em
Corrigida pelas atualizações de segurança cumulativas do Patch Tuesday de fevereiro de 2022 para cada uma das versões/branches listadas acima. Números específicos de build/KB devem ser confirmados diretamente no advisory da Microsoft (MSRC) para o branch exato em uso, pois não há dados de KB detalhados confirmados nas fontes consultadas para esta página.

Como se proteger

A correção oficial da Microsoft veio nas atualizações de segurança do Patch Tuesday de fevereiro de 2022 para as versões de Windows listadas como afetadas. Aplicar essas atualizações cumulativas do mês é a mitigação definitiva; a CISA definiu prazo de correção até 2022-04-15 para o KEV, o que dá a régua de urgência para ambientes federais e serve como referência de criticidade para qualquer ambiente.

Quando não é possível atualizar imediatamente, o controle compensatório real é desabilitar o serviço Print Spooler em máquinas que não precisam imprimir (servidores, controladores de domínio, estações que só imprimem via outro mecanismo) — o mesmo paliativo usado contra PrintNightmare. Isso elimina a superfície de ataque por completo naquele host, ao custo de perder a função de impressão local/compartilhada na máquina.

Não existe mitigação de rede eficaz aqui (não é vulnerabilidade de rede) — bloquear portas de impressão (445/RPC) reduz vetores remotos relacionados ao spooler em geral, mas não neutraliza esta falha específica, que é local. Restringir quem tem logon interativo/console em máquinas críticas reduz a janela de exploração, mas não substitui o patch.

Como detectar

Monitorar eventos do canal Microsoft-Windows-PrintService/Operational e Admin em busca de reconfiguração de diretório de spool por impressora fora do padrão (%SystemRoot%\System32\spool\drivers), especialmente apontando para diretórios de sistema sensíveis. Alertar sobre criação de arquivos DLL não assinados em diretórios sob controle do spooler, e sobre o processo spoolsv.exe carregando módulos fora do conjunto esperado de drivers de impressora instalados.

Não há assinatura de rede confiável, pois a exploração é inteiramente local — o sinal está em telemetria de host (EDR, Sysmon para criação de arquivo/carregamento de imagem por spoolsv.exe, auditoria de chamadas às APIs de gerenciamento de impressora). Presença de PoC pública (SpoolFool) e módulo Metasploit facilita identificar padrões de uso conhecidos, mas variantes do exploit podem evitar assinaturas estáticas.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Windows Print Spooler Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.