← back
CVE-2022-41049mediumunder attack

Windows Mark of the Web Security Feature Bypass Vulnerability

43Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 5.4epss 2.5%
from disclosure to weapon
Published on NVDNov 9
CISA KEV+5d
exploitation probability
2.5%top 16% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-12-09

Apply updates per vendor instructions.

Summary

Falha de bypass do Mark of the Web (MOTW) no Windows, que permite que um arquivo baixado da internet escape das proteções que dependem dessa marcação — como Protected View do Office e alertas do SmartScreen. O CVSS de 5.4 soa moderado, mas a CISA incluiu a falha no catálogo KEV com confirmação de exploração ativa, e o próprio vetor (AV:N, PR:N, exige apenas UI:R) descreve um cenário clássico de entrega por e-mail ou download que só depende de o usuário abrir o arquivo.

Technical detail

O Mark of the Web é um atributo aplicado por meio de um Alternate Data Stream (Zone.Identifier) a arquivos originados da internet ou de zonas não confiáveis. Windows, Office e SmartScreen consultam esse atributo para decidir se aplicam restrições — bloqueio de macro, execução em modo protegido, aviso de segurança antes de abrir. A CVE está classificada como CWE-274 (Insufficient Handling of Weak or Missing Sensitive Data), o que indica que o problema está em como o sistema falha em propagar ou verificar corretamente essa marcação em determinados fluxos de manipulação de arquivo.

O efeito prático é que um arquivo malicioso pode chegar ao disco do usuário sem o carimbo MOTW esperado, ou de um jeito que os componentes consumidores não o reconheçam, fazendo com que as camadas de defesa que dependem dele — Protected View, bloqueio de macros do Office, prompts do SmartScreen — simplesmente não disparem.

A descrição oficial da Microsoft é o título padrão de segurança ('Security Feature Bypass') sem detalhamento técnico adicional disponível nas fontes consultadas aqui. Não há, nas referências apuradas, uma descrição do fornecedor sobre qual componente exato ou qual tipo de arquivo/container está envolvido na falha específica desta CVE — o que existe de mais concreto é a classificação CWE-274 e o impacto declarado pela CISA: perda limitada de integridade e disponibilidade das funcionalidades de segurança.

How it’s exploited

O vetor é de rede (AV:N) mas com complexidade baixa (AC:L) e sem necessidade de privilégios (PR:N) — o único pré-requisito real é interação do usuário (UI:R): a vítima precisa abrir ou executar o arquivo malicioso entregue por e-mail, download web ou outro meio. Não há indicação de que a falha exija configuração não padrão do sistema ou acesso prévio autenticado; o cenário é o típico de campanha de distribuição de malware que abusa de arquivos que deveriam vir marcados como 'da internet' mas não acionam as barreiras esperadas.

O impacto reportado é integridade e disponibilidade limitadas (I:L, A:L) e nenhuma perda de confidencialidade — coerente com uma falha que remove uma camada de aviso/bloqueio, não que executa código diretamente. A exploração combinada com outra vulnerabilidade ou com engenharia social (o arquivo que passa despercebido é, na prática, um dropper ou documento com macro) é o padrão esperado para esse tipo de bypass.

A presença no catálogo KEV da CISA confirma exploração ativa observada por partes que reportam ao governo americano, mas as fontes apuradas aqui não detalham a campanha, o grupo de ameaça ou o payload usado em conjunto com o bypass — apenas o registro formal da exploração e o prazo de remediação (14/11/2022 a 09/12/2022) para agências federais civis dos EUA.

Versions

Affected
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 21H2.
Fixed in
Não apurado com precisão nas fontes disponíveis. A Microsoft publicou atualizações de segurança para esta CVE no boletim de novembro de 2022 (Patch Tuesday); o número exato de build/KB por versão deve ser confirmado no MSRC Update Guide antes de fechar o item como corrigido.

How to protect

A recomendação da Microsoft, replicada pela CISA, é aplicar as atualizações do fornecedor referentes a esta CVE. Não foi possível apurar, nas fontes disponíveis, o número específico de KB ou build que corrige a falha — essa informação deve ser confirmada diretamente no MSRC Update Guide (link nas fontes) antes de considerar o ambiente corrigido, já que cravar um número sem confirmação é mais arriscado do que não informar.

Não há, nas fontes apuradas, workaround ou configuração paliativa documentada pelo fornecedor para esta CVE especificamente. Como mitigação compensatória genérica para bypasses de MOTW, políticas que bloqueiam macros em documentos originados da internet independentemente do MOTW, ou que restringem execução de tipos de arquivo container (ISO, IMG, ZIP) recebidos por e-mail, reduzem a superfície — mas isso é controle geral de higiene, não uma correção confirmada para esta CVE.

Atualizar o sistema operacional para a versão com o patch de segurança é a única ação validada pelas fontes. Não confiar apenas em soluções de antivírus/EDR como substituto: elas podem detectar o payload entregue, mas não corrigem a falha de propagação do atributo MOTW em si.

How to detect

Não há, nas fontes apuradas, assinatura de log ou indicador de rede documentado especificamente para esta CVE. Como sinal indireto, ambientes podem monitorar a ausência inesperada do Alternate Data Stream Zone.Identifier em arquivos recebidos por canais externos (e-mail, download) quando comparado ao comportamento esperado, e correlacionar com execução subsequente de documentos ou executáveis sem o prompt de segurança que normalmente apareceria — mas isso é inferência de engenharia defensiva geral, não uma detecção confirmada por fornecedor ou pesquisador nas fontes consultadas.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Windows Mark of the Web Security Feature Bypass Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L/E:F/RL:O/RC:C