← back
CVE-2021-34448mediumunder attackCWE-787

Scripting Engine Memory Corruption Vulnerability

55Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 6.8epss 40%
from disclosure to weapon
Published on NVDJul 16
CISA KEV+110d
exploitation probability
40%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

Falha de corrupção de memória no motor de scripting do Windows (Scripting Engine) que permite execução de código quando um usuário é induzido a interagir com conteúdo malicioso, tipicamente via navegador ou documento que invoca o motor de script. Está no catálogo KEV da CISA com exploração confirmada, e a Microsoft já a classifica como explorada no momento da divulgação — o que pesa mais que o CVSS 6.8 sugere, já que exploração ativa reduz a margem de decisão de quem ainda não corrigiu.

Technical detail

A vulnerabilidade é uma escrita fora dos limites de memória (CWE-787, out-of-bounds write) no componente de scripting engine do Windows. A Microsoft não detalhou publicamente qual motor específico (JScript, VBScript ou o engine legado usado por Internet Explorer/aplicações que hospedam MSHTML) está envolvido, nem o caminho de código exato — o advisory da MSRC, como é padrão em boletins de scripting engine desse período, resume a falha sem expor internals.

O vetor CVSS (AV:N, AC:H, PR:N, UI:R) indica que a exploração ocorre pela rede, exige interação do usuário e tem complexidade de ataque alta — normalmente associada à necessidade de contornar mitigações de memória (ASLR/CFG) e à instabilidade da técnica de exploração entre versões de build. O impacto reportado é integridade e confidencialidade altas, sem impacto em disponibilidade, o que é coerente com um cenário de execução de código arbitrário no contexto do usuário logado, sem necessariamente causar crash observável do processo hospedeiro.

Não há, nas fontes disponíveis, um write-up técnico independente detalhando a rotina vulnerável, o tipo de objeto corrompido ou a técnica de heap grooming usada por atacantes. Essa lacuna é do próprio ecossistema de divulgação da Microsoft para esse tipo de CVE, não uma omissão nossa.

How it’s exploited

O vetor mais plausível, dado o padrão histórico de CVEs de 'Scripting Engine Memory Corruption' do Windows, é a entrega de conteúdo malicioso que force o parsing/execução de script pelo componente vulnerável — por exemplo, uma página web ou um documento do Office que embuta o engine (via ActiveX/OLE) e que a vítima precisa abrir ou visitar. A exigência de interação do usuário (UI:R) significa que não há exploração silenciosa sem alguma ação da vítima — clique em link, abertura de arquivo ou visualização de conteúdo.

A complexidade de ataque alta (AC:H) no vetor CVSS sugere que a exploração confiável exige contornar proteções de memória modernas, o que normalmente implica cadeias de exploração com múltiplos bugs ou técnicas específicas por build do Windows — não é uma falha trivialmente weaponizável em massa sem engenharia adicional.

A presença no catálogo KEV da CISA confirma que houve exploração no mundo real antes ou próximo da divulgação, mas o catálogo não especifica o grupo, a campanha, nem se houve uso em ransomware ('Known To Be Used in Ransomware Campaigns: Unknown'). Não há, nas fontes disponíveis, detalhes sobre a escala da exploração observada.

Versions

Affected
Microsoft Windows 10 (versões 1507, 1607, 1809, 1909, 2004, 20H2, 21H1) e Microsoft Windows 7, conforme listado pela fonte. Não há, nas fontes disponíveis, especificação de builds ou edições exatas dentro de cada versão.
Fixed in
Não há, nas fontes lidas, o número de KB ou build de correção específico por versão. A correção foi disponibilizada no ciclo de atualizações de segurança da Microsoft de julho de 2021 (data de publicação da CVE); a versão exata corrigida deve ser confirmada no advisory oficial da MSRC para cada versão de Windows.

How to protect

A ação recomendada pela CISA é 'aplicar atualizações conforme instruções do fornecedor' — ou seja, instalar as atualizações de segurança da Microsoft publicadas no ciclo em que esta CVE foi corrigida (Patch Tuesday de julho de 2021, data de publicação registrada). Não temos, nas fontes lidas, o número de KB específico por versão de Windows nem builds exatas de correção; para não arriscar informação errada, a orientação é consultar diretamente o advisory da MSRC para a build correspondente à versão do Windows em uso (1507, 1607, 1809, 1909, 2004, 20H2, 21H1 ou Windows 7) e aplicar a atualização cumulativa listada ali.

Como paliativo real quando a atualização não pode ser aplicada imediatamente, as mitigações genéricas contra falhas de scripting engine incluem restringir a execução de scripts em contextos de risco (zonas de segurança do navegador, bloqueio de ActiveX/controles não assinados) e reforçar filtros de e-mail/web para bloquear documentos e páginas de origem não confiável — mas isso reduz superfície, não elimina a falha.

O Windows 7 está entre os produtos listados como afetados; se a organização mantém Windows 7 fora de suporte estendido pago (ESU), pode não haver atualização disponível — nesse caso a única mitigação real é isolamento de rede ou substituição do sistema, já que não há patch equivalente sem contrato de extensão.

How to detect

Não há, nas fontes disponíveis, indicadores de comprometimento públicos (hashes, domínios, assinaturas) associados especificamente a esta CVE. Como o vetor provável envolve scripting engine acionado por conteúdo web ou documento, sinais genéricos a monitorar incluem processos de navegador ou aplicações Office gerando processos filhos inesperados (cmd.exe, powershell.exe, mshta.exe) após abertura de conteúdo externo, e crashes recorrentes de processos que hospedam o motor de script (comum em explorações de memória que falham antes de ter sucesso). Na ausência de assinatura pública confirmada, a detecção depende de telemetria comportamental (EDR) e não de um indicador estático confiável.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Scripting Engine Memory Corruption Vulnerability
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N/E:F/RL:O/RC:C