← back
CVE-2016-7262highunder attack

CVE-2016-7262

63Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 58%
from disclosure to weapon
Published on NVDDec 20
CISA KEV+1899d
exploitation probability
58%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-03-24

Apply updates per vendor instructions.

Summary

Vulnerabilidade de bypass de recurso de segurança no Microsoft Excel (várias versões, de 2007 a 2016), corrigida pelo boletim MS16-148 em dezembro de 2016. Um atacante que convence a vítima a abrir uma planilha maliciosa e clicar em uma célula manipulada consegue contornar proteções do Office e executar comandos arbitrários. Está no catálogo KEV da CISA — ou seja, foi confirmada exploração em ambiente real, apesar de ser 'apenas' um bypass e não uma RCE direta por si só.

Technical detail

A falha é classificada como CWE-20 (validação de entrada imprópria): o Excel não valida corretamente o conteúdo de uma célula antes de agir sobre ela quando o usuário clica nesse conteúdo. O boletim MS16-148 descreve, de forma agregada para várias CVEs corrigidas no mesmo pacote, que a atualização corrige como o Office 'inicializa variáveis', 'valida entrada', 'rechecha valores de registro', 'analisa formatos de arquivo' e 'manipula objetos em memória' — mas não associa explicitamente cada mecanismo a cada CVE individual, então não é possível afirmar com certeza qual desses pontos corresponde exatamente à CVE-2016-7262 além da classificação oficial como 'Security Feature Bypass'.

O vetor CVSS (AV:L/AC:L/PR:N/UI:R) indica que a exploração ocorre localmente, sem privilégios prévios, mas exigindo interação do usuário — condição consistente com um arquivo Excel entregue por e-mail ou download que precisa ser aberto e ter uma célula específica clicada. Não há detalhe público sobre qual recurso de segurança exatamente é contornado (não confirmado nas fontes disponíveis se é Protected View, sandbox de macro, ou outro mecanismo).

How it’s exploited

O vetor prático é entrega de um arquivo Excel malicioso (phishing, anexo, compartilhamento) que a vítima precisa abrir e, em seguida, clicar em uma célula especificamente manipulada pelo atacante. Não há elevação de privilégio necessária e o ataque não depende de configuração não padrão conhecida, mas depende inteiramente da ação do usuário — sem esse clique, a cadeia não se completa.

A CISA lista a CVE-2016-7262 no catálogo KEV desde 03/03/2022, confirmando exploração ativa registrada, embora sem detalhar campanha, ator ou período de uso. A entrada KEV não indica uso conhecido em ransomware. Como é um bypass de recurso de segurança (não uma corrupção de memória com RCE direta), o impacto final documentado pela Microsoft é 'execução de comandos arbitrários' — sugerindo que a falha remove uma barreira que normalmente impediria a execução de conteúdo ativo dentro da planilha, mas os detalhes técnicos de como isso se converte em execução de código não constam nas fontes disponíveis.

Versions

Affected
Microsoft Excel 2007 Service Pack 3; Excel 2010 Service Pack 2 (32 e 64 bits); Excel 2013 Service Pack 1 (32 e 64 bits); Excel 2013 RT Service Pack 1; Excel 2016 (32 e 64 bits); Microsoft Office Compatibility Pack Service Pack 3; Microsoft Excel Viewer.
Fixed in
Corrigido pelas atualizações de segurança do boletim MS16-148 (KB3204068): KB3128019 (Excel 2007 SP3), KB3128037 (Excel 2010 SP2), KB3128008 (Excel 2013 SP1 e Excel 2013 RT SP1), KB3128016 (Excel 2016), KB3128022 (Office Compatibility Pack SP3) e KB3128023 (Excel Viewer).

How to protect

A correção oficial veio no boletim MS16-148 / KB3204068 (dezembro de 2016), com atualizações específicas por produto: Excel 2007 SP3 (KB3128019), Excel 2010 SP2 32/64-bit (KB3128037), Excel 2013 SP1 32/64-bit e Excel 2013 RT SP1 (KB3128008), Excel 2016 32/64-bit (KB3128016), Office Compatibility Pack SP3 (KB3128022) e Excel Viewer (KB3128023). Aplicar essas atualizações elimina a falha.

Não há paliativo documentado nas fontes além de aplicar o patch — dado que a exploração exige apenas interação do usuário com um arquivo, controles compensatórios genéricos (bloquear anexos Office de fontes não confiáveis, desabilitar abertura automática, treinamento contra phishing) reduzem a superfície de ataque mas não corrigem a causa raiz. A recomendação da própria CISA no KEV é genérica: 'aplicar atualizações conforme instruções do fornecedor', sem menção a workaround.

How to detect

As fontes disponíveis não trazem indicadores de comprometimento, assinaturas ou padrões de tráfego específicos associados à exploração dessa CVE. A entrada da CISA no catálogo KEV confirma exploração ativa mas não fornece IOCs, TTPs ou período de campanha. Na ausência de telemetria pública, a detecção prática se apoia em controles genéricos de segurança de e-mail/endpoint para arquivos Office suspeitos, não em uma assinatura conhecida da falha.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Microsoft Excel 2007 SP3, Excel 2010 SP2, Excel 2013 SP1, Excel 2013 RT SP1, Excel 2016, Office Compatibility Pack SP3, and Excel Viewer allow user-assisted remote attackers to execute arbitrary commands via a crafted cell that is mishandled upon a click, aka "Microsoft Office Security Feature Bypass Vulnerability."
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a