Windows Print Spooler Elevation of Privilege Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA e 1 grupo(s) de ameaça a utilizam.
Grupos conhecidos por explorar esta vulnerabilidade (atribuição MITRE ATT&CK).
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de elevação de privilégio local no Print Spooler do Windows: um atacante com acesso autenticado ao sistema pode modificar um arquivo de constraints (regras de restrição de execução de JavaScript usado por processadores de impressão) e fazer com que ele seja executado com permissões de SYSTEM. Está no catálogo KEV da CISA por exploração confirmada em campo, mas o pré-requisito de acesso local autenticado limita o impacto a cenários onde o atacante já obteve um ponto de apoio na máquina.
Detalhamento técnico
A vulnerabilidade reside no serviço Print Spooler (spoolsv.exe) e está classificada como elevação de privilégio local (CWE relacionado a controle de acesso inadequado sobre arquivo/recurso usado por processo privilegiado). O mecanismo descrito pela CISA é específico: o Print Spooler usa um arquivo de 'constraints' em JavaScript para restringir o que processadores de impressão podem executar; se um usuário com privilégios baixos consegue modificar esse arquivo, o conteúdo malicioso é executado pelo próprio serviço, que roda como SYSTEM.
O CVSS 3.1 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) confirma o desenho: vetor local, complexidade de ataque baixa, privilégio prévio (PR:L) necessário, sem interação do usuário-vítima, e impacto total em confidencialidade, integridade e disponibilidade porque o resultado é execução com SYSTEM.
O fornecedor não detalhou publicamente, nas fontes consultadas, o caminho exato do arquivo de constraints nem a rotina de código responsável pela validação de permissões insuficiente. O que se sabe com segurança é que a superfície é o subsistema de spooling de impressão, historicamente rico em falhas de EoP (a mesma família de bugs de PrintNightmare e variantes correlatas do mesmo período).
Como é explorada
Pré-requisito central: o atacante já precisa ter uma sessão autenticada com privilégios baixos na máquina Windows (PR:L) — não é uma falha exploravel remotamente sem acesso prévio ao sistema. Não há interação de outro usuário necessária (UI:N) e a complexidade de exploração é baixa (AC:L), o que a torna um passo de escalonamento de privilégio conveniente após comprometimento inicial via phishing, credencial vazada, ou outra vulnerabilidade de acesso inicial.
O mecanismo de exploração, conforme descrito pela CISA, envolve sobrescrever ou alterar o arquivo de constraints JavaScript que o Print Spooler consulta para limitar o comportamento de processadores de impressão. Como esse arquivo é processado pelo serviço rodando como SYSTEM, o conteúdo malicioso herda esse nível de privilégio na execução — o resultado prático é execução de código arbitrário com SYSTEM a partir de uma conta de usuário comum.
A CVE está no catálogo KEV da CISA (adicionada em 23/04/2024, prazo de mitigação 14/05/2024), confirmando exploração ativa observada. A CISA classifica como 'desconhecido' se há uso em campanhas de ransomware. Não há detalhamento público, nas fontes consultadas aqui, sobre qual grupo de ameaça ou campanha específica a explorou.
Versões
Como se proteger
A ação recomendada pelo fornecedor é aplicar as atualizações de segurança do Windows que corrigem a falha (Patch Tuesday de outubro de 2022, quando a CVE foi publicada). As fontes consultadas não trazem o número de KB específico por versão de Windows (10 1507/1607/1809/20H2/21H1/21H2, 11 21H2/22H2); confirme o KB exato aplicável à sua build no Update Guide da Microsoft antes de considerar corrigido.
Se a atualização não puder ser aplicada de imediato, a CISA orienta seguir mitigações do fornecedor ou, na ausência delas, descontinuar o uso do componente afetado — no caso do Print Spooler, isso normalmente significa desabilitar o serviço Print Spooler em servidores que não precisam de compartilhamento de impressão (mitigação amplamente usada durante a onda de PrintNightmare, com o custo de quebrar impressão local/remota na máquina).
Restringir privilégios de escrita sobre diretórios e arquivos de configuração do spooler (incluindo qualquer arquivo de constraints) para contas administrativas reduz a superfície, mas não substitui o patch — é controle compensatório, não correção. Não há indicação nas fontes de que firewall de rede ou WAF tenha efeito, já que o vetor é local.
Como detectar
As fontes consultadas não trazem indicadores de comprometimento públicos (hashes, caminhos de arquivo exatos, assinaturas de log) associados à exploração dessa CVE. Como sinal geral de comportamento anômalo, vale monitorar modificações não autorizadas em arquivos de configuração/constraints usados pelo Print Spooler e execução de processos filhos inesperados a partir de spoolsv.exe com token SYSTEM, especialmente originados por contas sem privilégio administrativo. Na ausência de assinatura confirmada pelo fornecedor ou pela CISA, tratar qualquer escrita anômala em diretórios do spooler por conta não administrativa como evento a investigar.