CVE-2020-0968
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha de corrupção de memória no scripting engine do Internet Explorer 11, explorável para execução remota de código quando a vítima abre uma página ou documento malicioso no navegador (ou em componente que renderiza HTML via IE, como Office). A CISA confirma exploração ativa no catálogo KEV, o que eleva a prioridade de correção independente da nota CVSS de 7.5.
Technical detail
A vulnerabilidade está no scripting engine usado pelo IE11 (o motor JScript/JScript9 legado que processa código de script embutido em páginas HTML). A CISA classifica a falha como CWE-787 (Out-of-bounds Write), consistente com o padrão típico de bugs desse engine na época: um objeto de script é liberado ou realocado enquanto ainda existe uma referência ativa a ele (padrão use-after-free), e uma operação subsequente escreve fora dos limites da memória associada a esse objeto.
O atacante não controla a falha diretamente por meio de parâmetro de rede ou entrada de API — ele controla o conteúdo do script (JScript/VBScript) executado pelo engine dentro de uma página renderizada pelo IE11. Manipulando a sequência de criação, liberação e reuso de objetos, é possível corromper estruturas internas do heap e, a partir disso, obter controle de fluxo de execução (redirecionamento de ponteiro de função ou vtable), viabilizando execução de código arbitrário no contexto do usuário que abriu a página.
O advisory da Microsoft trata esta CVE como distinta de CVE-2020-0970, publicada no mesmo boletim — ambas atingem o mesmo componente (scripting engine do IE) mas correspondem a bugs de memória diferentes, corrigidos na mesma atualização cumulativa.
How it’s exploited
O vetor primário é web: a vítima precisa visitar uma página controlada pelo atacante (ou uma página legítima comprometida/hospedando anúncio malicioso) usando Internet Explorer 11, ou abrir um documento que incorpora o engine de renderização do IE (padrão usado em campanhas que embutem HTML/script malicioso em arquivos do Office). O vetor CVSS (AV:N/AC:H/PR:N/UI:R) reflete isso: ataque via rede, sem privilégio prévio, mas exige interação do usuário (abrir o conteúdo) e complexidade de ataque alta — indicando que a exploração confiável do bug de memória exige contornar proteções como ASLR/DEP, o que normalmente demanda encadear a falha com uma técnica de leitura de informação ou usar heap grooming cuidadoso.
A CISA confirma que a vulnerabilidade foi explorada in-the-wild (por isso sua inclusão no catálogo KEV), embora não detalhe campanha, ator ou payload específico nos dados disponíveis. Isso é consistente com o padrão observado em outras falhas do scripting engine do IE naquele período: uso em ataques direcionados via documentos-isca ou sites comprometidos, antes da disponibilidade pública do patch.
O resultado final da exploração bem-sucedida é execução de código no contexto de segurança do usuário que abriu o conteúdo — se o usuário tiver privilégios administrativos, o impacto se estende a comprometimento total da máquina; caso contrário, fica limitado ao perfil do usuário, exigindo escalonamento adicional para persistência mais ampla.
Versions
How to protect
A correção definitiva é aplicar a atualização de segurança da Microsoft de abril de 2020 (Patch Tuesday) para a versão do Windows em uso — a atualização cumulativa correspondente corrige o scripting engine do IE11 em todas as plataformas listadas no advisory (Windows 10 1903 e 1909 em 32-bit/x64/ARM64, e Windows Server 2012, entre outras versões suportadas do IE11). Consulte o advisory oficial da Microsoft para o KB específico da sua versão, já que o número de pacote varia por edição do Windows.
Se a atualização não puder ser aplicada imediatamente, o paliativo real é restringir ou desabilitar o uso do IE11 como navegador padrão e bloquear a execução do scripting engine legado (VBScript/JScript) via política de grupo, além de impedir que aplicativos que incorporam o mecanismo de renderização do IE (webview embutido) processem conteúdo não confiável. Isso reduz superfície mas tem custo funcional: quebra sites e sistemas internos legados que dependem de ActiveX/VBScript no IE.
Não funciona como mitigação apenas trocar o navegador padrão do usuário para outro produto sem desabilitar o engine subjacente, pois muitos ambientes corporativos ainda invocam o mshtml/IE via componentes do Office, aplicações internas ou modo de compatibilidade do Edge legado — o vetor de ataque continua acessível enquanto o componente vulnerável não for atualizado ou isolado.
How to detect
Não há assinatura pública confiável e específica para esta CVE nos dados apurados. Indicadores genéricos de exploração de bugs de scripting engine do IE incluem: processos iexplore.exe ou aplicações host do IE (mshtml.dll carregado por outro processo) gerando processos filhos inesperados (cmd.exe, powershell.exe, mshta.exe) logo após navegação ou abertura de documento; crashes recorrentes do IE ou de processos que embutem o engine de renderização, registrados em Event Viewer (Application/Windows Error Reporting); e tráfego de rede para domínios de reputação baixa imediatamente antes desses eventos. Na ausência de PoC público detalhado nesta apuração, a defesa mais efetiva é monitorar telemetria de EDR para comportamento pós-exploração (injeção de processo, persistência) em vez de tentar detectar o próprio bug de memória.