← voltar
CVE-2022-22718highsob ataque

Windows Print Spooler Elevation of Privilege Vulnerability

76Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 7.8epss 18%
da publicação à arma123 dias
Publicada no NVD9 de fev.
1ª PoC+123d
CISA KEV+69d
probabilidade de exploração
18%top 3% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-05-10

Apply updates per vendor instructions.

Resumo

Falha de elevação de privilégio local no Windows Print Spooler que permite a um atacante já autenticado, com privilégios baixos na máquina, obter controle total (SYSTEM) através do serviço de spooler de impressão. Está no catálogo KEV da CISA com confirmação de exploração ativa, o que eleva sua prioridade mesmo sendo uma EoP local — ela não abre a porta de entrada, mas fecha o ciclo de um ataque que já tem pé na máquina.

Detalhamento técnico

O vetor CVSS (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) descreve o perfil da falha: exploração local, baixa complexidade, exige que o atacante já possua privilégios baixos na máquina (autenticação prévia obrigatória), sem necessidade de interação do usuário, e resulta em comprometimento total de confidencialidade, integridade e disponibilidade. Isso é consistente com o padrão de elevação de privilégio via serviço spooler.exe, que historicamente roda com privilégios de SYSTEM e processa entradas (drivers, filas de impressão, arquivos de configuração) sob permissões que nem sempre são validadas corretamente antes de operações privilegiadas.

A Microsoft não publicou, nas fontes disponíveis, uma descrição técnica granular do ponto exato no código ou do CWE específico associado a esta CVE — o advisory da MSRC trata apenas do título e da classificação como 'Elevation of Privilege'. Isso é típico da onda de vulnerabilidades do Print Spooler reveladas entre 2021 e 2022 (a família que ficou conhecida por PrintNightmare e variantes subsequentes como SpoolFool), em que falhas de controle de acesso a arquivos, DLLs ou diretórios usados pelo spooler permitiam que um processo com privilégios limitados forçasse a execução de código com privilégios de SYSTEM.

O que se pode afirmar com confiança, com base no vetor CVSS, é que o atacante precisa de uma sessão local válida (não é exploração remota nem via rede) e que o impacto, uma vez explorado com sucesso, é total — não parcial.

Como é explorada

Existe PoC pública para esta CVE, segundo os dados de origem, e a CISA confirma exploração ativa em campo (motivo da inclusão no catálogo KEV em 19/04/2022, com prazo de correção definido para 10/05/2022 para agências federais americanas). Isso indica que a barreira de exploração é baixa o suficiente para ter sido automatizada ou incorporada a ferramentas de pós-exploração.

O pré-requisito real que a manchete 'Elevation of Privilege' esconde é o mais importante: o atacante já precisa estar dentro do sistema com uma conta de baixo privilégio (PR:L no vetor CVSS). Isso não é uma vulnerabilidade de acesso inicial — é uma peça de escalonamento típica usada depois que um atacante obtém um shell de usuário comum via phishing, exploração de outra falha, ou credenciais roubadas. Em ambientes onde o Print Spooler está desabilitado (prática comum em servidores que não fazem impressão), a superfície de ataque desta CVE simplesmente não existe.

A CISA classifica o status 'uso em campanhas de ransomware' como 'Unknown' — não há confirmação pública de que grupos de ransomware usem especificamente esta CVE como parte de sua cadeia, mas o histórico da família Print Spooler (PrintNightmare) mostra que esse serviço é alvo recorrente de operadores de ransomware para escalonamento pós-comprometimento.

Versões

Afetadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 1909; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 10 Version 21H2; Windows 11 version 21H2.
Corrigidas em
Atualizações de segurança do ciclo de Patch Tuesday de fevereiro de 2022 (publicação em 09/02/2022) corrigem a falha nas versões listadas. Números específicos de KB/build não estão disponíveis nas fontes consultadas — verifique o Update Guide da MSRC para a versão exata aplicável a cada edição do Windows.

Como se proteger

A ação recomendada pela CISA é genérica: 'aplicar atualizações conforme instruções do fornecedor'. A Microsoft lançou correções no ciclo de Patch Tuesday de fevereiro de 2022 (a CVE foi publicada em 09/02/2022) cobrindo as versões afetadas listadas — Windows 10 (1507, 1607, 1809, 1909, 20H2, 21H1, 21H2) e Windows 11 21H2. Números específicos de KB e builds corrigidos não constam nas fontes consultadas; confirme a atualização exata pelo Update Guide da MSRC para cada versão/edição.

Se a atualização imediata não for viável, o controle compensatório real é desabilitar o serviço Print Spooler em máquinas que não precisam imprimir — especialmente servidores (controladores de domínio, servidores de aplicação) — via política de grupo ou diretamente pelo serviço. Isso elimina completamente a superfície de ataque local para esta classe de falha, ao custo de perder a funcionalidade de impressão na máquina.

O que não funciona como mitigação: restringir apenas acesso remoto ao spooler (via bloqueio de RPC/SMB) não neutraliza esta CVE, porque o vetor de ataque descrito é local (AV:L), não de rede. Controles de firewall perimetral são irrelevantes aqui — o risco está em contas locais com privilégio baixo já presentes no sistema.

Como detectar

Não há, nas fontes consultadas, indicador técnico específico (assinatura de evento, ID de log do Print Spooler, ou padrão de tráfego) publicado para detecção desta CVE em particular. De forma geral, monitorar logs do serviço Print Spooler (Event Viewer, canal Microsoft-Windows-PrintService/Operational) por criação anômala de processos filhos do spooler.exe, escrita inesperada em diretórios de drivers de impressão, ou execução de binários fora do padrão a partir do contexto do serviço spooler são sinais úteis para a família mais ampla de vulnerabilidades desse componente — mas nenhuma assinatura confirmada e específica para CVE-2022-22718 foi encontrada nas fontes disponíveis.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Windows Print Spooler Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.