Microsoft Excel Security Feature Bypass Vulnerability
Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.
Apply updates per vendor instructions.
Summary
Vulnerabilidade de bypass de recurso de segurança no Microsoft Excel, catalogada como CWE-357 (aviso insuficiente de operação perigosa). Permite que um arquivo Excel malicioso contorne uma proteção da interface (o aviso que normalmente alertaria o usuário sobre uma operação arriscada), abrindo caminho para execução de código no contexto do usuário que abriu o arquivo. Está no catálogo KEV da CISA com exploração confirmada, o que eleva a prioridade de correção mesmo com CVSS "moderado" para um bypass.
Technical detail
O CWE-357 indica que o Excel deveria exibir um aviso antes de executar uma operação potencialmente perigosa (tipicamente ligado a conteúdo ativo em planilhas, como o Protected View ou avisos de macro/link externo) e essa camada de aviso pode ser contornada. O vetor CVSS (AV:L/AC:L/PR:N/UI:R) mostra que o ataque é local em relação à máquina da vítima — o atacante não invade remotamente, mas entrega um arquivo que precisa ser aberto e interagido pelo usuário (UI:R). Não há necessidade de privilégios prévios (PR:N) e a complexidade de ataque é baixa.
A falha em si não é uma execução de código direta: é uma falha na camada de proteção que deveria bloquear ou avisar sobre a operação perigosa. Isso é relevante porque o impacto real (C:H/I:H/A:H) só se materializa combinado com outro mecanismo capaz de executar código — o bypass remove a barreira que impediria esse mecanismo de agir silenciosamente.
As fontes públicas disponíveis não detalham o componente exato do Excel afetado (qual rotina de parsing, qual tipo de objeto ou qual verificação de Mark-of-the-Web é contornada). Isso é uma lacuna real: sem o advisory completo da Microsoft com esse detalhe técnico, qualquer afirmação sobre o mecanismo interno seria especulação — e por isso não é feita aqui.
How it’s exploited
O vetor de ataque é entrega de arquivo: o atacante precisa fazer a vítima abrir um documento Excel malicioso (via e-mail, download, compartilhamento) e interagir com ele de alguma forma (UI:R). Não há exploração remota sem essa interação, e não há indicação de que a falha seja explorável via web sem que o arquivo passe pelo Excel local da vítima.
A CISA confirma exploração ativa no mundo real (presença no catálogo KEV desde 17/11/2021) e o CVSS traz E:P (exploit proof-of-concept), indicando que existe prova de conceito pública, mas RC:C (relatório confirmado) reforça que o comportamento foi validado, não apenas teorizado. Isso coloca a falha na categoria de risco prático, especialmente em ambientes onde documentos Office chegam de fontes externas sem sandboxing adicional.
O resultado final documentado pela CISA é execução arbitrária de código por um usuário local que abre o arquivo — ou seja, o bypass do recurso de segurança é a etapa habilitadora, e o efeito prático é o mesmo de uma falha de execução de código: comprometimento da máquina do usuário que abriu o arquivo, com os privilégios desse usuário.
Versions
How to protect
A CISA orienta aplicar as atualizações conforme instruções do fornecedor, com prazo definido de correção até 01/12/2021 para agências federais dos EUA sob a diretiva BOD 22-01 — um indicador forte de urgência para qualquer ambiente corporativo. As fontes disponíveis aqui não trazem o número exato de KB/build de correção para cada versão listada (Excel 2013 SP1, 2016, Office 2019, Office 2019 for Mac, Microsoft 365 Apps for Enterprise, Office LTSC 2021); a recomendação correta é aplicar o Update Tuesday de novembro de 2021 correspondente à sua versão específica via Windows Update / Microsoft Update, verificando o advisory do MSRC para o build exato.
Como controle compensatório quando a atualização não é imediata: manter o Protected View habilitado, bloquear ou restringir a abertura de arquivos Office recebidos de fontes externas/não confiáveis, e reforçar políticas de Mark-of-the-Web e de bloqueio de macro em documentos de origem externa reduzem a superfície, ainda que não corrijam a falha em si — o bypass documentado atua justamente sobre esse tipo de aviso, então esses controles são mitigação parcial, não substituto do patch.
Não existe mitigação de rede (firewall, IPS) eficaz aqui, porque o vetor é local ao cliente Office; soluções de perímetro não veem a exploração ocorrer dentro do processo do Excel.
How to detect
Não há assinatura de rede confiável para esta falha, já que a exploração ocorre localmente dentro do processo do Excel ao abrir um arquivo malicioso — soluções de perímetro ou IDS/IPS de rede não capturam o evento. Em ambientes com telemetria de endpoint, vale monitorar aberturas de arquivos Office vindos de fontes externas (e-mail, downloads) seguidas de comportamento anômalo do processo EXCEL.EXE (spawning de processos filhos inesperados, acesso a áreas de memória fora do padrão), mas isso é um indicador genérico de exploração de documento Office, não uma assinatura específica desta CVE.