CVE-2022-21999

HIGH(7.8)KEVRansomwareErhöhtes Risiko

Microsoft Windows Print Spooler Privilege Escalation Vulnerability

Beschreibung

CVE-2022-21999 ist eine Privilege-Escalation-Schwachstelle im Microsoft-Windows-Print-Spooler-Dienst, die es einem lokal authentifizierten Angreifer ermöglicht, SYSTEM-Berechtigungen zu erlangen. Der Fehler ist Teil einer Reihe von Print-Spooler-Schwachstellen und kann ausgenutzt werden, um beliebigen Code mit den höchsten Berechtigungen auf dem System auszuführen. Mit einem EPSS-Score von 2,1 % (89,5. Perzentil) wurde diese Schwachstelle aktiv angegriffen. Die CISA hat CVE-2022-21999 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
25. März 2022
Fälligkeitsdatum
15. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.19204
microsoftwindows 10 1607< 10.0.14393.4946
microsoftwindows 10 1809< 10.0.17763.2565
microsoftwindows 10 1909< 10.0.18363.2094
microsoftwindows 10 20h2< 10.0.19042.1526
microsoftwindows 10 21h1< 10.0.19043.1526
microsoftwindows 10 21h2< 10.0.19044.1526
microsoftwindows 11 21h2< 10.0.22000.493
microsoftwindows 7-
microsoftwindows 8.1-
microsoftwindows rt 8.1-
microsoftwindows server 2008-; r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.4946
microsoftwindows server 2019< 10.0.17763.2565
microsoftwindows server 2022< 10.0.20348.524
microsoftwindows server 20h2< 10.0.19042.1526

Referenzen

Schwachstellentyp

CWE-269: Improper Privilege Management

CVE-2022-21999 wird durch unsachgemäße Berechtigungsverwaltung im Windows-Print-Spooler-Dienst verursacht. Der Dienst schränkt bestimmte Operationen, die Benutzern mit niedrigen Berechtigungen zur Verfügung stehen, nicht ordnungsgemäß ein, wodurch ein authentifizierter Angreifer Aktionen durchführen kann, die seine Berechtigungen über den erhöhten Kontext des Print Spoolers auf SYSTEM-Ebene eskalieren.

Mehr erfahren: CWE-269 — Improper Privilege Management

Auswirkungsanalyse

CVE-2022-21999 hat einen CVSS-v3.1-Basiswert von 7,8 (Hoch), der die schwerwiegenden Auswirkungen einer lokalen Privilege-Escalation widerspiegelt. Obwohl der Angriff lokalen Zugriff und ein authentifiziertes Benutzerkonto erfordert, gewährt eine erfolgreiche Ausnutzung SYSTEM-Berechtigungen, die die vollständige Kontrolle über die betroffene Maschine ermöglichen. Der EPSS-Score von 2,1 % (89,5. Perzentil) zeigt eine signifikante Ausnutzungsaktivität an. Der Windows Print Spooler war ein wiederkehrendes Ziel für Privilege-Escalation-Angriffe, und CVE-2022-21999 folgt dem Muster, das durch PrintNightmare und verwandte Schwachstellen etabliert wurde.

Exploit-Reifegrad

CVE-2022-21999 wurde aktiv als lokaler Privilege-Escalation-Vektor ausgenutzt. Die CISA bestätigte die Ausnutzung durch Aufnahme in den KEV-Katalog. Die Schwachstelle ist Teil der breiteren Serie von Print-Spooler-Schwachstellen, die nach PrintNightmare Aufmerksamkeit erlangten, mit öffentlich verfügbaren Proof-of-Concept-Exploits. Der EPSS-Score von 2,1 % spiegelt die laufende Ausnutzungsaktivität durch Bedrohungsakteure in Post-Exploitation-Szenarien wider.

Behebung

  1. Windows-Sicherheitsupdate vom Februar 2022 anwenden, das CVE-2022-21999 behebt. Stellen Sie sicher, dass alle Windows-Systeme über Windows Update oder WSUS aktualisiert werden.
  2. Print-Spooler-Dienst deaktivieren auf Systemen, die keine Druckfunktionalität benötigen, insbesondere auf Domänencontrollern und Servern. Verwenden Sie Gruppenrichtlinien, um den Dienst organisationsweit zu deaktivieren.
  3. Point-and-Print-Treiberinstallation einschränken, indem die RestrictDriverInstallationToAdministrators-Registrierungseinstellung konfiguriert wird, um Nicht-Administratoren die Installation von Druckertreibern zu verwehren.
  4. Auf verdächtige Print-Spooler-Aktivitäten überwachen, einschließlich unerwarteten DLL-Ladens, ungewöhnlicher Druckauftragsübermittlungen und anomaler Prozesserzeugung durch den spoolsv.exe-Prozess.
  5. Application-Control-Richtlinien implementieren, die einschränken, welche DLLs vom Print-Spooler-Dienst geladen werden können, um das Risiko einer Ausnutzung durch bösartige Treiberpakete zu reduzieren.

Technische Details

CVE-2022-21999 ist eine Privilege-Escalation-Schwachstelle (CWE-269) im Windows-Print-Spooler-Dienst (spoolsv.exe). Der Print Spooler läuft mit SYSTEM-Berechtigungen und verwaltet Druckaufträge und Druckertreiber-Installationen. Die Schwachstelle besteht, weil der Dienst bestimmte Operationen über den Druckertreiber-Installationspfad nicht ordnungsgemäß validiert, wodurch ein authentifizierter Benutzer bösartige Dateien an privilegierten Speicherorten ablegen oder den Treiber-Ladeprozess manipulieren kann. Der Angriff baut auf der gut dokumentierten Print-Spooler-Angriffsfläche auf, die zahlreiche Privilege-Escalation-Schwachstellen hervorgebracht hat, einschließlich der PrintNightmare-Serie.

Häufig gestellte Fragen

Wird CVE-2022-21999 aktiv ausgenutzt?

Ja, die CISA bestätigte die aktive Ausnutzung durch Aufnahme von CVE-2022-21999 in den Katalog der bekannten ausgenutzten Schwachstellen. Die Schwachstelle wird als lokaler Privilege-Escalation-Schritt in Angriffsketten verwendet. Der EPSS-Score von 2,1 % spiegelt signifikante Ausnutzungsaktivität wider.

Welche Produkte sind von CVE-2022-21999 betroffen?

Der Windows-Print-Spooler-Dienst in mehreren Versionen von Microsoft Windows ist betroffen, einschließlich Windows 10, Windows 11 und Windows-Server-Versionen mit aktiviertem Print-Spooler-Dienst.

Wie behebe ich CVE-2022-21999?

Wenden Sie das Windows-Sicherheitsupdate vom Februar 2022 an. Deaktivieren Sie den Print-Spooler-Dienst auf Systemen, die kein Drucken benötigen. Schränken Sie die Druckertreiber-Installation auf Administratoren ein.

Wie schwerwiegend ist CVE-2022-21999?

CVE-2022-21999 hat einen CVSS-v3.1-Score von 7,8 (Hoch) und ermöglicht lokale Privilege-Escalation auf SYSTEM-Ebene. Sie ist Teil der breiteren Serie von Print-Spooler-Schwachstellen und wird aktiv in Post-Exploitation-Angriffsketten eingesetzt.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score41.68%
EPSS-Perzentil98.6%

Daten

Veröffentlicht9. Februar 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.