Аварийное обновление Microsoft: уязвимость PrintNightmare (CVE-2021-34527)

Краткое обновление
- Microsoft выпустил экстренное исправление, покрывающее многие версии Windows (включая Windows 7).
- Уязвимость известна как PrintNightmare и получила идентификатор CVE-2021-34527.
- Эксплуатирующие полезности появились после публикации PoC; Microsoft сообщает о реальных попытках эксплуатации.
Важно: злоумышленнику обычно требуется возможность залогиниться на машине для запуска эксплойта, но это не исключает риска в корпоративных сетях с общими ресурсами.
Что произошло — хронология и суть
В июне Microsoft исправила уязвимость CVE-2021-1675, связанную со службой печати (Print Spooler). Исследователи из компании Sangfor опубликовали PoC для демонстрации механики уязвимости. В процессе работы они обнаружили и опубликовали информацию о похожей, но более опасной уязвимости — PrintNightmare (CVE-2021-34527). Публикация PoC по PrintNightmare фактически предоставила злоумышленникам детальную инструкцию по эксплуатации нулевого дня.
PrintNightmare — это уязвимость в службе Windows Print Spooler. Эксплуатируя её, атакующий может выполнить произвольный код с повышенными привилегиями, установить ПО и получить полный контроль над системой.
Кто подвержен риску
- Домашние ПК, если на них разрешён удалённый доступ или имеются учётные записи злоумышленников.
- Корпоративные сети с общими принт-сервисами и серверами ролей печати.
- Сервисы удалённого администрирования и терминальные серверы, где печать включена по умолчанию.
Примечание: организациям с развёрнутой инфраструктурой печати рекомендуется срочно оценить риски и применить корректирующие меры.
Техническое объяснение (одно предложение)
PrintNightmare — уязвимость повышения привилегий в компоненте Print Spooler, позволяющая удалённо или локально выполнить код с правами SYSTEM через обработку очередей и драйверов печати.
Рекомендации по смягчению (порядок действий)
- Немедленно проверьте наличие и примените официальные обновления Microsoft для вашей версии Windows.
- Если патч применить нельзя — временно отключите службу Print Spooler на серверах и рабочих станциях, где печать не критична.
- Для серверов печати или контроллеров домена примените дополнительные меры: ограничьте доступ к RPC-интерфейсам печати и настройте групповые политики, запрещающие установку драйверов непроверенными пользователями.
- Мониторьте события безопасности: попытки установки драйверов принтеров, нестандартные вызовы Spooler API и повышенные привилегии процессов.
Команды PowerShell для временного отключения службы (выполнять от имени администратора):
# Остановить службу
Stop-Service -Name Spooler -Force
# Отключить автозапуск
Set-Service -Name Spooler -StartupType DisabledЧтобы вернуть службу:
Set-Service -Name Spooler -StartupType Automatic
Start-Service -Name SpoolerВажно: отключение службы прервет печать на затронутых машинах. Применяйте только там, где это допустимо.
SOP: срочные действия для ИТ-отдела (пошагово)
- Оповестите руководство и ключевых стейкхолдеров об уровне риска и планируемых шагах.
- Выполните инвентаризацию: определите все хосты с включённой службой Print Spooler и роли сервера печати.
- Примените патчи по приоритетности: сначала критические серверы, затем рабочие станции.
- Для систем без возможности патча — отключите службу или наложите временные сетевые фильтры.
- Задокументируйте изменения и подготовьте план отката.
- Мониторьте логи и инциденты 72 часа после исправления.
Критерии приёмки
- Все критические хосты либо патчены, либо отключены от риска.
- Нет подтверждённых попыток эксплуатации после мер.
- Документация обновлена, пользователи информированы.
Инцидентный план и откат
Если после исправления обнаружены проблемы (например, совместимость драйверов):
- Откатите патч на тестовой группе для подтверждения проблемы.
- Восстановите конфигурацию службы печати на пострадавших серверах только после тестирования новых драйверов в изолированной среде.
- Используйте точечные обходные меры: оставьте службу отключённой на пострадавших хостах и предоставьте альтернативные процессы печати (например, централизованный сервер с ограниченным доступом).
Роль‑базовые чек-листы
IT-администратор:
- Применил обновления на серверах.
- Отключил Print Spooler там, где это допустимо.
- Настроил мониторинг событий печати.
Офисный сотрудник/Helpdesk:
- Информировал пользователей о возможных перерывах печати.
- Обрабатывал обращения с приоритетом для печати на критичных устройствах.
Менеджер по безопасности:
- Оценил экспозицию корпоративной сети.
- Утвердил план и сроки внедрения мер.
Тесты/критерии приёма
- После патча служба печати не позволяет неавторизованную установку драйверов.
- Система не демонстрирует попыток повышения привилегий через Spooler в логах.
- Резервные сценарии печати работают для критичных подразделений.
Когда предложенные меры не подходят (контрпримеры)
- Организации, где печать — критический бизнес-процесс и невозможно отключить Spooler без простоя. В таком случае нужны изолированные серверы печати с жёсткими политиками.
- Специальные принтеры и драйверы устарели и несовместимы с исправлениями: требуется тестирование и замена оборудования.
Альтернативные подходы
- Использовать централизованный сервер печати с контролем установки драйверов.
- Перевести печать через защищённые очереди и промежуточные сервисы с валидацией драйверов.
Краткая методология оценки риска (мини-метод)
- Идентифицируйте активы с включённым Spooler.
- Оцените критичность (влияние на бизнес, количество пользователей).
- Примените меры: патч → изоляция → отключение.
- Проверяйте и повторяйте каждые 24–48 часов до полного закрытия инцидента.
1‑строчный глоссарий
- Print Spooler — служба Windows, управляющая очередями и драйверами печати.
- PoC — proof of concept, демонстрация эксплуатации уязвимости.
- CVE — идентификатор уязвимости в общепринятой системе нумерации.
Безопасность и конфиденциальность
Уязвимость позволяет злоумышленнику получить доступ к файловой системе и запускать код, что повышает риск кражи конфиденциальных данных. Оцените, существует ли риск утечки персональных данных при возможной компрометации системы, и при необходимости включите уведомления Data Protection Officer.
Заключение
PrintNightmare — серьёзная уязвимость в компоненте печати Windows, требующая немедленного внимания. Примените официальные обновления Microsoft или временно отключите службу Print Spooler там, где это возможно. Документируйте действия и следите за попытками эксплуатации.
Важно: при работе с патчами и изменениями инфраструктуры действуйте сначала в тестовой среде, затем постепенно в промышленной сети.
Источник: уведомления Microsoft, открытые публикации и сообщения техноведущих изданий.
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента