← back
CVE-2021-27059highunder attack

Microsoft Office Remote Code Execution Vulnerability

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.6epss 6.1%
from disclosure to weapon
Published on NVDMar 11
CISA KEV+237d
exploitation probability
6.1%top 7% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

Vulnerabilidade de execução remota de código no Microsoft Office, afetando Office 2010 SP2, 2013 SP1 e 2016. Está no catálogo KEV da CISA (exploração confirmada), mas o vetor CVSS indica pré-condições relevantes — complexidade de ataque alta, privilégios elevados e interação do usuário necessários — que reduzem o risco prático em relação ao que a classificação 'RCE crítico' costuma sugerir.

Technical detail

A Microsoft classificou a falha como execução remota de código no Office, mas o advisory público não detalha o componente interno, o tipo de parser ou o CWE específico envolvido — a descrição oficial é genérica e as fontes disponíveis não trazem análise técnica de terceiros dissecando o bug.

O vetor CVSS (AV:N/AC:H/PR:H/UI:R/S:C/C:H/I:H/A:H) é o dado mais informativo disponível. AC:H (complexidade de ataque alta) e PR:H (privilégios altos exigidos do atacante) juntos são incomuns para um RCE disparado por documento: sugerem que a exploração depende de condições que não estão sob controle trivial do atacante remoto, possivelmente envolvendo um contexto já parcialmente comprometido ou um componente que só é alcançável com permissões elevadas na máquina alvo. S:C (scope changed) indica que o impacto se estende além do componente vulnerável, coerente com execução de código herdando privilégios de outro processo.

UI:R (interação do usuário requerida) confirma o padrão clássico de RCE via Office: a vítima precisa abrir um arquivo malicioso (documento, planilha ou apresentação) preparado pelo atacante. Sem acesso ao advisory técnico completo ou a um write-up de pesquisador, não é possível afirmar qual módulo de parsing, qual formato de arquivo ou qual tipo de memória (heap, use-after-free, etc.) está envolvido — qualquer afirmação nesse nível seria especulação, não apuração.

How it’s exploited

O vetor de ataque documentado exige que a vítima abra um arquivo do Office malicioso enviado pelo atacante — típico de campanhas de phishing com anexo ou link para download. A combinação de alta complexidade de ataque e privilégios altos necessários (PR:H) sugere que a exploração não é trivial de weaponizar e provavelmente depende de fatores adicionais no ambiente da vítima, não apenas da abertura do arquivo.

A CISA lista a CVE no catálogo KEV, confirmando exploração ativa observada, mas o registro classifica como 'Unknown' o uso em campanhas de ransomware e não detalha o ator, a escala ou a técnica exata de entrega. O EPSS de 0,03 (3,2% de probabilidade de exploração em 30 dias) é baixo e reforça que, apesar de estar no KEV, não há indício de exploração massiva ou automatizada — mais consistente com uso direcionado.

Não há, nas fontes consultadas, write-up técnico de pesquisador reproduzindo a exploração nem detalhes de payload observado em campanha real. Isso limita a capacidade de avaliar a complexidade prática de weaponização além do que o próprio vetor CVSS indica.

Versions

Affected
Microsoft Office 2010 Service Pack 2; Microsoft Office 2013 Service Pack 1; Microsoft Office 2016.

How to protect

A orientação da CISA no KEV é genérica: 'Apply updates per vendor instructions', sem apontar o boletim de segurança específico do Patch Tuesday nem números de build corrigidos. O advisory da Microsoft (portal MSRC) deveria conter a tabela de atualizações por versão/build, mas o conteúdo dessa página não foi capturado nas fontes disponíveis para esta análise — recomenda-se consultar diretamente o guia de segurança da Microsoft para a CVE-2021-27059 para obter os KBs exatos aplicáveis a Office 2010 SP2, 2013 SP1 e 2016.

Como paliativo até a aplicação da atualização: reduzir a superfície de exposição bloqueando o recebimento de anexos do Office de origem externa não confiável, manter macros desabilitadas por política de grupo, e usar Protected View / Application Guard para arquivos originados da internet — controles genéricos contra RCE via documento, não uma correção da falha específica. Dado o requisito de privilégios altos (PR:H) no vetor CVSS, restringir contas com privilégios administrativos locais e aplicar princípio de menor privilégio reduz a superfície de exploração desse cenário particular.

Não há indicação nas fontes de que exista mitigação por configuração isolada (flag de registro, GPO específico) que neutralize a falha sem a atualização — qualquer afirmação nesse sentido não está apurada e não deve ser assumida como suficiente.

How to detect

As fontes consultadas não trazem indicadores de comprometimento, assinaturas de tráfego ou padrões de log associados à exploração dessa CVE especificamente. Na ausência de IOCs publicados, o monitoramento prático se limita a heurísticas genéricas contra RCE via Office: abertura de processos filho inesperados a partir de winword.exe/excel.exe/powerpnt.exe, execução de macros ou objetos OLE incomuns, e anexos do Office chegando de remetentes externos não usuais — nenhum desses sinais é específico ou confiável para confirmar exploração desta CVE em particular.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Microsoft Office Remote Code Execution Vulnerability
CVSS:3.1/AV:N/AC:H/PR:H/UI:R/S:C/C:H/I:H/A:H/E:U/RL:O/RC:C