← back
CVE-2022-41091mediumunder attackransomwareCWE-863

Windows Mark of the Web Security Feature Bypass Vulnerability

43Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 5.4epss 2.0%
from disclosure to weapon
Published on NVDNov 9
CISA KEVNov 8
exploitation probability
2.0%top 21% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-12-09

Apply updates per vendor instructions.

Summary

CVE-2022-41091 é um bypass do recurso de segurança Mark of the Web (MOTW) do Windows, que faz o sistema deixar de aplicar corretamente a marcação de "origem Internet" a certos arquivos, evitando que SmartScreen, Proteção Protegida do Office e avisos de execução sejam acionados. O CVSS moderado (5.4) e a exigência de interação do usuário escondem o que importa: está no catálogo KEV da CISA com exploração confirmada, tendo sido usada como elo de cadeias de infecção que dependem de o usuário abrir um arquivo — o impacto real depende inteiramente dessa engenharia social funcionar.

Technical detail

A falha é classificada como CWE-863 (Autorização Incorreta). Mark of the Web é implementado como um Alternate Data Stream (Zone.Identifier) que o Windows grava em arquivos baixados da internet ou recebidos por e-mail, indicando a zona de segurança de origem. Uma série de mecanismos do sistema — SmartScreen, o modo Protegido do Office, avisos de execução do Explorer — consultam esse atributo antes de liberar a execução ou abrir o arquivo com privilégios reduzidos.

O problema está no processo que decide se e como essa marcação é propagada quando o arquivo passa por um contêiner intermediário (por exemplo, ao ser extraído de um pacote) antes de chegar ao disco como arquivo final. Em determinadas condições, o conteúdo extraído não recebe o ADS Zone.Identifier correspondente à origem original, fazendo o Windows tratá-lo como um arquivo local confiável mesmo tendo se originado de fora da máquina.

O atacante controla o conteúdo do arquivo entregue e a forma como ele é empacotado; não controla nem precisa de nenhuma condição do lado do sistema além do comportamento padrão de extração/processamento desse contêiner. Não há elevação de privilégio nem execução remota nesta CVE isoladamente — o resultado é a supressão de um aviso de segurança, o que normalmente serve de etapa inicial para uma cadeia maior de infecção.

How it’s exploited

O vetor exige interação do usuário (UI:R no vetor CVSS): a vítima precisa baixar e abrir manualmente um arquivo entregue por e-mail, link ou outro canal. Não há necessidade de autenticação, privilégios elevados ou configuração não padrão do Windows — a falha se manifesta no comportamento padrão de tratamento de MOTW nas versões afetadas.

Na prática, o valor da falha para um atacante está em remover a fricção que o SmartScreen ou o Protected View normalmente impõem antes de um usuário executar um script, macro ou executável recebido pela internet. Isso torna a etapa de engenharia social mais eficaz, mesmo que o usuário tenha algum nível de cautela treinada para desconfiar de avisos de segurança que simplesmente não aparecem.

A presença no catálogo KEV da CISA confirma exploração ativa observada, mas as fontes consultadas aqui não detalham o exploit específico nem a família de malware usada; a CISA apenas registra a exploração e recomenda aplicar as atualizações do fornecedor.

Versions

Affected
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 21H2 (conforme lista de produtos afetados do MSRC).
Fixed in
Corrigida pelas atualizações de segurança da Microsoft de novembro de 2022. Os números de build/KB exatos por versão do Windows não foram confirmados nas fontes consultadas para esta análise — verificar o advisory do MSRC para o identificador correto de cada branch.

How to protect

A CISA determinou a ação "Apply updates per vendor instructions", com prazo de correção (due date) em 2022-12-09, dentro do ciclo padrão de 30 dias para vulnerabilidades exploradas ativamente listadas no KEV. A Microsoft corrigiu a falha nas atualizações de segurança do Patch Tuesday de novembro de 2022; o número de KB específico para cada versão do Windows deve ser consultado diretamente no advisory do MSRC, já que essa informação não constava nas fontes disponíveis para esta análise.

Se a atualização não puder ser aplicada de imediato, não há um paliativo de configuração equivalente e confiável documentado para esta CVE específica — desabilitar a criação/verificação de MOTW não é mitigação, é remover a própria camada de defesa que a falha compromete. O controle compensatório de maior efeito prático é reduzir a superfície de exposição: bloquear ou inspecionar na borda o recebimento de tipos de arquivo/contêiner usados para entrega, e reforçar treinamento contra abertura de anexos não solicitados, já que a exploração depende de interação do usuário.

Não existe mitigação via GPO ou registro documentada nas fontes consultadas; qualquer recomendação nesse sentido deve ser validada diretamente no advisory oficial antes de ser aplicada.

How to detect

Sinal mais direto: arquivos executáveis ou documentos de macro que foram baixados da internet (por e-mail, navegador) mas não geram o alerta padrão do SmartScreen ou do modo Protegido do Office ao serem abertos — a ausência do ADS Zone.Identifier em arquivos extraídos de contêineres, verificável com ferramentas que leem Alternate Data Streams, é o indicador técnico de exploração bem-sucedida.

Não existe assinatura de rede ou de log de evento único confiável para detectar a exploração em si, já que o comportamento é local ao processamento de arquivo pelo Explorer/shell; a detecção prática depende de correlacionar execução de arquivos sem o histórico esperado de aviso de segurança com a origem do arquivo (e-mail, download) registrada em outros logs (proxy, gateway de e-mail, EDR).

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Windows Mark of the Web Security Feature Bypass Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L/E:U/RL:O/RC:C