Vulnerabilidad Crítica de Ejecución Remota de Código en Windows Print Spooler (PrintNightmare) 

Red-glow Windows logo with illuminated four-pane window on the right, in a dark red background, conveying Windows branding in a dramatic light.

Se ha emitido una alerta crítica de seguridad respecto a una vulnerabilidad de Ejecución Remota de Código (RCE) en el servicio Windows Print Spooler, conocida públicamente como “PrintNightmare”. Esta vulnerabilidad ha sido divulgada públicamente y está siendo explotada activamente. 


Veredicto Analítico 
  • Estado: Explotación activa detectada (“Exploitation Detected”). Microsoft ha completado su investigación y ha liberado actualizaciones de seguridad. 
  • Confianza: Absoluta. El fallo ha sido confirmado formalmente por Microsoft. 
  • Riesgo para SOC, TDIR y Redes: Crítico (Gravedad Máxima: Crítica, con un puntaje CVSS 3.0 de 8.8). Un atacante que logre explotar la vulnerabilidad puede ejecutar código arbitrario con privilegios de SYSTEM. Esto le permite instalar programas, ver, cambiar o eliminar datos, o crear cuentas nuevas con derechos totales de usuario. 
  • Urgencia Operativa: Máxima. El vector de ataque se efectúa a través de la red (Network), requiere complejidad baja (Low), privilegios bajos (Low) y no necesita interacción del usuario (None). 
  • Base del Veredicto: La vulnerabilidad existe porque el servicio Windows Print Spooler realiza operaciones de archivos privilegiados de manera inadecuada. 

Hallazgos Clave 
  • Sistemas Afectados: Todas las versiones y ediciones de Windows son vulnerables, incluyendo sistemas cliente, servidores miembro y Controladores de Dominio, siempre y cuando el servicio Print Spooler esté habilitado. 
  • Diferenciación de Amenazas: Esta falla es similar pero distinta a CVE-2021-1675, presentando un vector de ataque diferente. No fue introducida por el parche de junio de 2021; existía previamente. 

Análisis Técnico: Configuraciones de Riesgo 

El problema reside directamente en el servicio Print Spooler de Windows. Adicionalmente, aunque la tecnología Point and Print no está vinculada de manera directa con la falla, ciertas configuraciones la exponen a la explotación. 

El sistema es vulnerable por diseño si la clave de registro NoWarningNoElevationOnInstall está configurada con un valor de 1 (DWORD). 


Recomendaciones Operativas 

Para Administración de TI, Sistemas y Redes (Acción Prioritaria) 

  • Instalación Inmediata de Parches: Se recomienda instalar inmediatamente las actualizaciones de seguridad publicadas a partir del 6 y 7 de julio de 2021. Estas actualizaciones son acumulativas (incluyendo las del 13 de julio) y contienen protecciones tanto para “PrintNightmare” (CVE-2021-34527) como para CVE-2021-1675
  • Revisión de Claves de Registro: Además de parchear, es mandatorio confirmar que las políticas de PointAndPrint (HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint) tengan valores seguros. Los valores NoWarningNoElevationOnInstall y UpdatePromptSettings deben estar en 0 (cero) o no estar definidos (configuración por defecto). 
  • Mitigación Alternativa 1 (Deshabilitar Servicio): Si no es posible aplicar la actualización, ejecute los comandos de PowerShell Stop-Service -Name Spooler -Force y Set-Service -Name Spooler -StartupType Disabled para deshabilitar el servicio. Impacto: Esto deshabilitará por completo la capacidad de imprimir de forma local y remota. 
  • Mitigación Alternativa 2 (Bloqueo vía GPO): Para bloquear los ataques remotos, deshabilite la política “Allow Print Spooler to accept client connections” bajo Computer Configuration / Administrative Templates / Printers. Posteriormente, reinicie el servicio Print Spooler. Impacto: Bloqueará el vector de ataque remoto y el sistema no funcionará como servidor de impresión, pero seguirá permitiendo imprimir de manera local a un dispositivo directamente conectado. 

Para el Centro de Operaciones de Seguridad (SOC) 

  • Monitoreo de Telemetría: Se debe buscar actividad de ataque en la red utilizando herramientas como Microsoft 365 Defender. Los equipos de SOC pueden utilizar o adaptar las consultas (Hunting Queries) publicadas en el repositorio de GitHub de Microsoft 365 Defender para visualizar las alertas de este comportamiento en sus respectivos entornos. 

Related Post