← back
CVE-2021-27085highunder attack

Internet Explorer Remote Code Execution Vulnerability

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 5.4%
from disclosure to weapon
Published on NVDMar 11
CISA KEV+237d
exploitation probability
5.4%top 8% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

Vulnerabilidade de execução remota de código no Internet Explorer 11, corrigida no Patch Tuesday de março de 2021. Foi adicionada ao catálogo KEV da CISA em novembro de 2021, confirmando exploração ativa, mas a Microsoft nunca detalhou publicamente o mecanismo — a própria entrada da CISA a descreve apenas como "unspecified vulnerability that allows for remote code execution".

Technical detail

A Microsoft classificou a CVE-2021-27085 como falha de execução remota de código no Internet Explorer 11 sem publicar detalhes técnicos sobre o componente afetado, o tipo de corrupção de memória envolvido ou o CWE associado. Isso é comum nos advisories de IE daquele período: o MSRC frequentemente agrupava várias RCEs de motor de renderização (mshtml/scripting engine) em lotes de patch sem especificar qual rotina de código continha o defeito, para dificultar a engenharia reversa de exploits antes da adoção ampla da correção.

O vetor CVSS 3.1 publicado (AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:H/A:L) indica alguns fatos relevantes mesmo sem o detalhe técnico: a falha é explorável remotamente (AV:N), sem privilégios prévios (PR:N), mas exige interação do usuário (UI:R) — típico de exploração via página web maliciosa ou documento que embute conteúdo renderizado pelo IE. O componente "Scope Changed" (S:C) e o alto impacto em Integridade (I:H) combinado com impacto apenas parcial em Confidencialidade e Disponibilidade sugerem que a exploração de memória permite ao atacante afetar um contexto de segurança diferente daquele em que o código vulnerável roda — padrão comum em cadeias de exploit de IE que combinam corrupção de memória no motor de script com escape do Enhanced Protected Mode/sandbox do processo de renderização.

Essa leitura do vetor é inferência a partir dos metadados CVSS, não confirmação da Microsoft. Sem o advisory técnico detalhado ou uma análise de terceiros disponível nas fontes consultadas, não é possível afirmar se a falha é use-after-free, type confusion, out-of-bounds write ou outro padrão específico de bug de memória do mshtml.dll.

How it’s exploited

O vetor de ataque mais provável, dado AV:N e UI:R, é o clássico do IE: uma página web maliciosa hospedada pelo atacante, ou conteúdo HTML/script entregue por outro meio (documento Office que renderiza via motor do IE, e-mail com link, anúncio malicioso), que o usuário precisa abrir ou visitar. Não há evidência nas fontes de que a falha exija autenticação, configuração não padrão ou acesso à rede interna — o requisito real de exploração é convencer a vítima a interagir com conteúdo controlado pelo atacante enquanto usa o Internet Explorer 11.

A presença no catálogo KEV da CISA confirma exploração no mundo real, mas a CISA não classifica a CVE-2021-27085 como usada em campanhas de ransomware ("Known To Be Used in Ransomware Campaigns: Unknown") e não detalha o ator, a campanha ou a cadeia de exploração observada. Vulnerabilidades de IE desse período eram tipicamente usadas em campanhas de espionagem direcionadas via watering hole ou spear-phishing, encadeadas com uma segunda falha de escape de sandbox — mas isso é padrão histórico do IE, não uma afirmação específica sobre esta CVE, que não temos fonte para sustentar.

O resultado final da exploração bem-sucedida, conforme o CVSS, é execução de código no contexto do usuário logado, com potencial de comprometer integridade do sistema (I:H) mesmo com impacto parcial em confidencialidade e disponibilidade — compatível com execução de payload após escape do processo de renderização isolado do IE.

Versions

Affected
Internet Explorer 11 (conforme catalogado; a Microsoft não detalhou nas fontes consultadas quais versões de Windows Server/Desktop especificamente estão no escopo).
Fixed in
Corrigida pela atualização de segurança da Microsoft do Patch Tuesday de março de 2021; número de KB específico não constava nas fontes lidas — verificar o advisory oficial do MSRC para o identificador exato aplicável a cada versão de Windows.

How to protect

A correção é aplicar a atualização de segurança da Microsoft referente ao Patch Tuesday de março de 2021 para Internet Explorer 11. As fontes consultadas não incluem o texto completo do advisory do MSRC com o número exato de KB por versão de Windows, portanto não é possível listar aqui o identificador de patch específico — consulte o advisory oficial linkado para o KB correspondente ao seu sistema operacional.

Como paliativo quando a atualização não pode ser aplicada imediatamente, a mitigação estrutural mais eficaz é reduzir a superfície de exposição ao motor de renderização do IE: desabilitar o uso do Internet Explorer como navegador padrão, bloquear a execução do mshtml/IE embutido em outras aplicações (Office, e-mail) e impedir a abertura de conteúdo ActiveX/script não confiável. Isso não corrige a falha, apenas reduz a chance de o vetor de entrega (página web ou documento malicioso) alcançar o componente vulnerável.

Não funciona como mitigação: apenas atualizar o Windows sem instalar especificamente a atualização de segurança do IE listada no advisory, já que patches cumulativos de sistema nem sempre incluem todas as correções de componentes legados na mesma janela. Dado que o Internet Explorer está descontinuado como produto standalone desde 2022, a mitigação mais robusta em ambientes atuais é eliminar dependências do IE legado (modo IE no Edge, aplicações internas que exigem ActiveX) sempre que operacionalmente viável.

How to detect

As fontes consultadas não trazem indicadores de comprometimento, assinaturas de rede ou artefatos de exploração publicados para esta CVE especificamente. Como orientação genérica para RCEs de Internet Explorer desse padrão, vale monitorar processos iexplore.exe gerando processos filho inesperados (cmd.exe, powershell.exe, mshta.exe), crashes ou falhas repetidas do processo de renderização do IE, e tráfego de saída para domínios recém-registrados após navegação em páginas suspeitas — mas isso não é detecção validada para esta CVE, é heurística geral de comportamento anômalo do IE.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Internet Explorer Remote Code Execution Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:H/A:L/E:P/RL:O/RC:C