← back
CVE-2021-42292highunder attack

Microsoft Excel Security Feature Bypass Vulnerability

83Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 7.8epss 43%
from disclosure to weapon0 days
Published on NVDNov 10
1st PoCNov 9
CISA KEV+7d
exploitation probability
43%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 public exploit(s)
Action required by CISAfederal deadline: 2021-12-01

Apply updates per vendor instructions.

Summary

Vulnerabilidade de bypass de recurso de segurança no Microsoft Excel, catalogada como CWE-357 (aviso insuficiente de operação perigosa). Permite que um arquivo Excel malicioso contorne uma proteção da interface (o aviso que normalmente alertaria o usuário sobre uma operação arriscada), abrindo caminho para execução de código no contexto do usuário que abriu o arquivo. Está no catálogo KEV da CISA com exploração confirmada, o que eleva a prioridade de correção mesmo com CVSS "moderado" para um bypass.

Technical detail

O CWE-357 indica que o Excel deveria exibir um aviso antes de executar uma operação potencialmente perigosa (tipicamente ligado a conteúdo ativo em planilhas, como o Protected View ou avisos de macro/link externo) e essa camada de aviso pode ser contornada. O vetor CVSS (AV:L/AC:L/PR:N/UI:R) mostra que o ataque é local em relação à máquina da vítima — o atacante não invade remotamente, mas entrega um arquivo que precisa ser aberto e interagido pelo usuário (UI:R). Não há necessidade de privilégios prévios (PR:N) e a complexidade de ataque é baixa.

A falha em si não é uma execução de código direta: é uma falha na camada de proteção que deveria bloquear ou avisar sobre a operação perigosa. Isso é relevante porque o impacto real (C:H/I:H/A:H) só se materializa combinado com outro mecanismo capaz de executar código — o bypass remove a barreira que impediria esse mecanismo de agir silenciosamente.

As fontes públicas disponíveis não detalham o componente exato do Excel afetado (qual rotina de parsing, qual tipo de objeto ou qual verificação de Mark-of-the-Web é contornada). Isso é uma lacuna real: sem o advisory completo da Microsoft com esse detalhe técnico, qualquer afirmação sobre o mecanismo interno seria especulação — e por isso não é feita aqui.

How it’s exploited

O vetor de ataque é entrega de arquivo: o atacante precisa fazer a vítima abrir um documento Excel malicioso (via e-mail, download, compartilhamento) e interagir com ele de alguma forma (UI:R). Não há exploração remota sem essa interação, e não há indicação de que a falha seja explorável via web sem que o arquivo passe pelo Excel local da vítima.

A CISA confirma exploração ativa no mundo real (presença no catálogo KEV desde 17/11/2021) e o CVSS traz E:P (exploit proof-of-concept), indicando que existe prova de conceito pública, mas RC:C (relatório confirmado) reforça que o comportamento foi validado, não apenas teorizado. Isso coloca a falha na categoria de risco prático, especialmente em ambientes onde documentos Office chegam de fontes externas sem sandboxing adicional.

O resultado final documentado pela CISA é execução arbitrária de código por um usuário local que abre o arquivo — ou seja, o bypass do recurso de segurança é a etapa habilitadora, e o efeito prático é o mesmo de uma falha de execução de código: comprometimento da máquina do usuário que abriu o arquivo, com os privilégios desse usuário.

Versions

Affected
Microsoft Excel 2013 Service Pack 1; Microsoft Excel 2016; Microsoft Office 2013 Service Pack 1; Microsoft Office 2016; Microsoft Office 2019; Microsoft Office 2019 for Mac; Microsoft Office LTSC 2021; Microsoft 365 Apps for Enterprise.
Fixed in
A Microsoft publicou atualizações de segurança em novembro de 2021 cobrindo as versões acima. O número exato de KB/build por versão não está disponível nas fontes usadas nesta pesquisa; consulte o advisory do MSRC (portal.msrc.microsoft.com) para o identificador de atualização específico da sua versão antes de considerar o sistema corrigido.

How to protect

A CISA orienta aplicar as atualizações conforme instruções do fornecedor, com prazo definido de correção até 01/12/2021 para agências federais dos EUA sob a diretiva BOD 22-01 — um indicador forte de urgência para qualquer ambiente corporativo. As fontes disponíveis aqui não trazem o número exato de KB/build de correção para cada versão listada (Excel 2013 SP1, 2016, Office 2019, Office 2019 for Mac, Microsoft 365 Apps for Enterprise, Office LTSC 2021); a recomendação correta é aplicar o Update Tuesday de novembro de 2021 correspondente à sua versão específica via Windows Update / Microsoft Update, verificando o advisory do MSRC para o build exato.

Como controle compensatório quando a atualização não é imediata: manter o Protected View habilitado, bloquear ou restringir a abertura de arquivos Office recebidos de fontes externas/não confiáveis, e reforçar políticas de Mark-of-the-Web e de bloqueio de macro em documentos de origem externa reduzem a superfície, ainda que não corrijam a falha em si — o bypass documentado atua justamente sobre esse tipo de aviso, então esses controles são mitigação parcial, não substituto do patch.

Não existe mitigação de rede (firewall, IPS) eficaz aqui, porque o vetor é local ao cliente Office; soluções de perímetro não veem a exploração ocorrer dentro do processo do Excel.

How to detect

Não há assinatura de rede confiável para esta falha, já que a exploração ocorre localmente dentro do processo do Excel ao abrir um arquivo malicioso — soluções de perímetro ou IDS/IPS de rede não capturam o evento. Em ambientes com telemetria de endpoint, vale monitorar aberturas de arquivos Office vindos de fontes externas (e-mail, downloads) seguidas de comportamento anômalo do processo EXCEL.EXE (spawning de processos filhos inesperados, acesso a áreas de memória fora do padrão), mas isso é um indicador genérico de exploração de documento Office, não uma assinatura específica desta CVE.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Microsoft Excel Security Feature Bypass Vulnerability
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:P/RL:O/RC:C
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.