← back
CVE-2023-21715highunder attackCWE-863

Microsoft Publisher Security Feature Bypass Vulnerability

56Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.3epss 12%
from disclosure to weapon
Published on NVDFeb 14
CISA KEVFeb 14
exploitation probability
12%top 4% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2023-03-07

Apply updates per vendor instructions.

Summary

Falha de bypass de recurso de segurança no Microsoft Publisher (Microsoft 365 Apps for Enterprise), classificada como CWE-863 (Incorrect Authorization) pela CISA. Permite que um atacante local autenticado contorne uma proteção de segurança do Publisher mediante interação do usuário — não é execução remota de código, mas um degrau que facilita outra etapa de ataque (tipicamente abertura de conteúdo malicioso que normalmente seria bloqueado). Está no catálogo KEV da CISA com exploração confirmada, o que eleva sua prioridade prática acima do que o CVSS de 7.3 sugere isoladamente.

Technical detail

A vulnerabilidade é classificada como CWE-863 (Incorrect Authorization), indicando que o Publisher falha em aplicar corretamente uma verificação de segurança em algum ponto do fluxo de abertura ou processamento de documentos. O vetor CVSS (AV:L/AC:L/PR:L/UI:R) mostra que a exploração exige acesso local à máquina, privilégios baixos já concedidos (PR:L) e interação do usuário (UI:R) — ou seja, não é uma falha explorável remotamente sem que a vítima execute alguma ação, como abrir um arquivo.

O impacto declarado é alto em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H), o que é atípico para um 'bypass de feature de segurança' puro — sugere que a falha serve como habilitador para uma cadeia de exploração mais ampla, e não como um fim em si mesma.

O texto do advisory da Microsoft não foi disponibilizado no material pesquisado com detalhe suficiente sobre qual mecanismo de segurança específico é contornado (por exemplo, se é uma verificação de política de macro, de Mark of the Web, de assinatura ou de Protected View). Não há confirmação técnica granular nas fontes lidas sobre o componente exato afetado dentro do Publisher — essa lacuna deve ser preenchida diretamente no advisory do MSRC antes de qualquer decisão fina de mitigação.

How it’s exploited

Pela descrição da CISA, trata-se de 'um ataque local, autenticado, contra um sistema alvo' — ou seja, o atacante precisa já ter acesso à máquina (ou convencer a vítima a executar uma ação, dado o UI:R) e precisa de algum nível de privilégio prévio. Isso descarta cenários de exploração puramente remota sem interação e restringe o vetor a situações onde o atacante entrega um arquivo Publisher malicioso e depende da vítima para abri-lo ou interagir com ele.

A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV (adicionada em 14/02/2023), mas as fontes disponíveis não trazem detalhes sobre o ator de ameaça, campanha ou volume de exploração observado. O rótulo 'Known To Be Used in Ransomware Campaigns' está marcado como 'Unknown' no catálogo, então não há confirmação de que ransomware específico tenha usado esta falha.

O resultado final da exploração, segundo o CVSS, é alto impacto em confidencialidade, integridade e disponibilidade — compatível com um cenário em que o bypass da proteção de segurança do Publisher abre caminho para execução de código ou conteúdo malicioso que normalmente seria bloqueado por padrão.

Versions

Affected
Microsoft 365 Apps for Enterprise (build/versão exata não especificada nas fontes pesquisadas; consultar o advisory do MSRC para a faixa de builds afetados por canal de atualização).
Fixed in
Não determinado nas fontes disponíveis — o MSRC deve listar a build corrigida por canal de atualização (Current Channel, Monthly Enterprise Channel, Semi-Annual Enterprise Channel); verificar diretamente na página oficial do CVE no MSRC.

How to protect

A CISA determinou prazo de correção até 07/03/2023 para agências federais dos EUA, com a ação padrão 'Apply updates per vendor instructions' — ou seja, aplicar as atualizações de segurança da Microsoft para o Microsoft 365 Apps for Enterprise conforme publicado no advisory oficial do MSRC.

As fontes pesquisadas não trazem o número de build ou versão de canal específica que corrige a falha, nem detalham paliativos de configuração (como bloqueio de macros via política de grupo ou desabilitação de recursos do Publisher) validados pelo fornecedor para quem não pode atualizar imediatamente. Não invente esse dado: consulte diretamente a página do MSRC para a versão de build exata do canal de atualização (Current, Monthly Enterprise, Semi-Annual) aplicável ao seu ambiente.

Como controle compensatório genérico, restringir a origem de arquivos do Office/Publisher recebidos por e-mail ou download (bloqueio de anexos com extensões de Publisher de fontes não confiáveis, políticas de macro restritivas) reduz a superfície de exploração enquanto a atualização não é aplicada, mas isso é medida de defesa em profundidade e não substitui o patch.

How to detect

As fontes pesquisadas não trazem indicadores de comprometimento (IOCs), assinaturas ou padrões de log específicos associados à exploração desta CVE. Como o vetor exige acesso local e interação do usuário, sinais prováveis a monitorar seriam abertura de arquivos Publisher (.pub) de origem externa por usuários com privilégios elevados, seguida de comportamento anômalo do processo do Publisher (spawning de processos filhos inesperados, conexões de rede fora do padrão) — mas isso é inferência genérica de defesa, não uma assinatura confirmada pelo fornecedor ou pela CISA.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Microsoft Publisher Security Feature Bypass Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C