Wat is PrintNightmare? Uitleg van het Print Spooler-lek
PrintNightmare is een kritieke beveiligingskwetsbaarheid in de Windows Print Spooler-dienst (bekend als CVE-2021-34527, en de nauw verwante CVE-2021-1675) waarmee een aanvaller op afstand willekeurige code kan uitvoeren met de hoogste rechten: SYSTEM. In gewone taal: via een lek in de printsoftware van Windows kan iemand een computer of zelfs een hele domeincontroller overnemen, programma’s installeren, data aanpassen en nieuwe beheerdersaccounts aanmaken. Het lek werd in de zomer van 2021 wereldwijd nieuws en zette IT-afdelingen flink aan het werk.
Hoe werkt PrintNightmare?
De Print Spooler is de Windows-dienst die printopdrachten in de wachtrij zet en printerdrivers beheert. Bij PrintNightmare zat de fout in de manier waarop die dienst het installeren van printerdrivers afhandelde. De rechten om een driver te installeren werden niet goed gecontroleerd, terwijl de dienst tegelijk verbindingen van buitenaf accepteert via het RPC-protocol (Remote Procedure Call). Een aanvaller kon daardoor een kwaadaardige driver aanbieden die vervolgens met SYSTEM-rechten werd uitgevoerd. Elk Windows-systeem waarop de Print Spooler actief is, was in principe kwetsbaar, inclusief servers en domeincontrollers.
Wat kun je ertegen doen?
- Patchen: installeer de beveiligingsupdates van Microsoft. Dit is de basis en blijft het belangrijkst.
- Print Spooler uitschakelen op systemen die niet hoeven te printen, zoals domeincontrollers. Microsoft adviseerde dit expliciet.
- Point and Print beperken: stel via groepsbeleid in dat alleen beheerders drivers mogen installeren.
- Aanvalsoppervlak verkleinen: hoe minder printservers en spooler-diensten je draait, hoe minder er kan misgaan.
Wat betekent dit voor jouw printomgeving?
PrintNightmare liet pijnlijk zien hoe kwetsbaar de klassieke aanpak met Windows-printservers kan zijn. Elke printserver is een systeem dat je moet patchen, monitoren en beveiligen, en dat een aantrekkelijk doelwit vormt. Met serverloos cloudprinten haal je die printservers helemaal weg: printopdrachten lopen veilig via de cloud in plaats van via een lokale spooler op een server in je netwerk. Dat verkleint je aanvalsoppervlak, scheelt beheer en zorgt dat je niet meer in paniek hoeft te schieten bij het volgende print-lek. Oplossingen als Printix zijn hier speciaal op gebouwd, met veilige authenticatie en integratie met Microsoft 365 en Google Workspace. Kortom: zonder printservers, zonder gedoe, en een stuk beter beschermd tegen dit soort kwetsbaarheden.