Desktop Window Manager Information Disclosure Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de exposição de informação (CWE-200) no Desktop Window Manager (DWM) do Windows, que permite a um atacante já autenticado localmente ler dados sensíveis de memória a que não deveria ter acesso. CVSS 5.5 é moderado porque a falha não dá execução de código nem escalonamento de privilégios direto — só leitura de dados —, mas a presença no catálogo KEV da CISA e a existência de PoC pública indicam exploração ativa, o que eleva a prioridade de correção independente da nota.
Detalhamento técnico
O vetor CVSS (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N) diz o essencial sobre o mecanismo: exploração local (AV:L), sem interação de usuário (UI:N), complexidade baixa (AC:L), mas exige privilégio baixo já concedido (PR:L) — ou seja, o atacante precisa de uma sessão de logon válida na máquina, mesmo que com conta pouco privilegiada. O impacto é só em confidencialidade (C:H), sem afetar integridade ou disponibilidade, coerente com uma vulnerabilidade de disclosure e não de corrupção de memória exploravel para RCE.
O DWM é o processo responsável pela composição visual de janelas no Windows (efeitos de transparência, miniaturas, animações) e historicamente roda com privilégios elevados em relação aos processos de usuário comuns, o que o torna alvo recorrente para bugs de disclosure e de elevação de privilégio nessa classe (várias CVEs anteriores em 'DWM Core Library' seguem padrão similar). A descrição oficial da Microsoft não detalha qual estrutura de dados ou API específica do DWM é lida indevidamente, nem se o vazamento expõe conteúdo de memória de outros processos, ponteiros de kernel ou dados de composição de tela de outras sessões/usuários.
Não há, nas fontes disponíveis, detalhamento técnico do fornecedor sobre o componente interno exato (driver, serviço win32k, ou biblioteca de composição) nem sobre o tamanho/tipo do dado exposto. Qualquer afirmação além disso seria especulação — o que se sabe com segurança é a classificação CWE-200 e o vetor CVSS.
Como é explorada
Pré-requisito real e limitante: o atacante precisa de uma conta local já autenticada no sistema (PR:L), ainda que com privilégios baixos — isso não é uma falha explorável remotamente ou por um usuário anônimo. Não há interação de vítima necessária (UI:N) e a complexidade técnica é baixa (AC:L), o que sugere um gatilho relativamente simples uma vez que o atacante tenha uma sessão local, típico de cenários de escalada 'usuário padrão → dados sensíveis' em máquinas compartilhadas, terminais multiusuário, ambientes de VDI/RDS ou pós-exploração após comprometimento inicial via outro vetor.
A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV (adicionada em 2026-01-13, prazo de mitigação 2026-02-03), e há PoC pública circulando, o que reduz a barreira para reprodução por qualquer atacante com acesso local. Como o impacto é 'apenas' disclosure de informação e não execução de código, o uso mais provável em campanhas reais é como etapa intermediária de uma cadeia de ataque — vazar dados (possivelmente credenciais em memória, tokens, ou conteúdo renderizado de outras janelas/sessões) para viabilizar um passo posterior, e não como exploit final isolado.
A CISA marca 'Known To Be Used in Ransomware Campaigns: Unknown' — não há confirmação de uso em ransomware, mas isso não exclui uso por outros atores em espionagem, movimento lateral ou coleta de credenciais pós-comprometimento.
Versões
Como se proteger
A ação recomendada pela CISA é aplicar as mitigações do fornecedor conforme o advisory da Microsoft (MSRC) ou, na ausência de correção disponível, descontinuar o uso do produto — o texto do advisory específico com número de KB/patch não estava disponível nas fontes consultadas para reprodução exata aqui; consulte diretamente https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-20805 para a versão de atualização cumulativa que corrige a falha em cada build listado (1607, 1809, 21H2, 22H2, 22H3, 23H2, 24H2, 25H2).
Como a exploração exige acesso local autenticado, controles compensatórios reais incluem: restringir e monitorar contas com logon interativo em servidores/estações críticas, aplicar princípio de menor privilégio para reduzir o número de contas capazes de logon local, e isolar sessões multiusuário (RDS/VDI) onde múltiplos usuários com privilégios distintos compartilham a mesma máquina física — cenário onde esse tipo de disclosure tem maior valor para um atacante.
Não funciona como mitigação: bloqueio de rede ou firewall, já que o vetor é local (AV:L) e não depende de exposição de serviço de rede; WAF e filtros de borda são irrelevantes aqui. A única mitigação efetiva contra a causa raiz é a atualização do sistema conforme o advisory oficial.
Como detectar
Não há assinatura de rede a monitorar, pois a exploração é local (AV:L) — não gera tráfego distintivo de rede. Em nível de host, procure por eventos de logon local/RDP seguidos de acesso ou manipulação anômala de processos relacionados ao DWM (dwm.exe) por contas de baixo privilégio, crashes ou reinícios inesperados do DWM, e uso de handles/APIs de composição de janela fora do padrão de uso de aplicações legítimas. Como não há detalhamento técnico público do bug específico (qual API ou estrutura é abusada), não existe indicador de comprometimento (IOC) confiável documentado nas fontes consultadas — a ausência de sinal técnico específico é, em si, uma informação relevante para quem está caçando exploração dessa CVE.