← back
CVE-2023-32046highunder attack

Windows MSHTML Platform Elevation of Privilege Vulnerability

56Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 10%
from disclosure to weapon
Published on NVDJul 11
CISA KEVJul 11
exploitation probability
10%top 5% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2023-08-01

Apply updates per vendor instructions or discontinue use of the product if updates are unavailable.

Summary

Falha de elevação de privilégio na plataforma MSHTML do Windows (o motor de renderização usado por Internet Explorer e por componentes legados que ainda processam HTML/ActiveX). Um atacante com execução local limitada, ao convencer a vítima a abrir um arquivo malicioso, consegue escalar privilégios no sistema. A CVSS 7.8 é alta, mas a exigência de interação do usuário (UI:R) e acesso local (AV:L) limita o alcance a cenários onde já houve algum vetor de entrega — e-mail, download, mídia removível — não é uma falha explorável remotamente sem ação da vítima.

Technical detail

A Microsoft classificou a falha como Elevation of Privilege (EoP) na plataforma MSHTML, sem publicar detalhes de código, função ou CWE específico no advisory público — padrão comum para vulnerabilidades dessa família. O vetor local (AV:L) e a exigência de interação do usuário (UI:R) indicam que o processo vulnerável já precisa estar em execução com privilégios do usuário e que a exploração depende de o alvo abrir um arquivo especialmente criado que aciona o parsing/renderização via MSHTML.

How it’s exploited

O padrão documentado pela Microsoft para essa classe de falha é: o atacante entrega um arquivo malicioso (por e-mail, link ou outro canal) e depende de engenharia social para que a vítima o abra; a partir daí, a lógica de MSHTML permite que o código do atacante rode com privilégios elevados em relação ao contexto original. Não há vetor de rede direto — é preciso que a vítima interaja com o conteúdo malicioso.

A CISA incluiu a CVE-2023-32046 no catálogo KEV na mesma data de publicação (11/07/2023), com prazo de correção definido para 01/08/2023, o que confirma exploração ativa no momento da divulgação (zero-day corrigido). As fontes disponíveis não detalham o ator, a campanha ou a cadeia de exploração usada; a CISA apenas classifica a exploração como confirmada, sem indicar uso em ransomware ("Known To Be Used in Ransomware Campaigns: Unknown").

Versions

Affected
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 21H2; Windows 11 version 22H2; Windows Server 2008 R2 Service Pack 1 (conforme lista de produtos afetados reportada).
Fixed in
Não apurado nas fontes consultadas — a Microsoft publica os números de build/KB corrigidos por versão no advisory oficial do MSRC (link nas fontes); recomenda-se consultar diretamente essa página para o KB específico de cada versão listada.

How to protect

Aplicar a atualização de segurança de julho de 2023 da Microsoft para a versão de Windows em uso é a mitigação definitiva. O advisory oficial da Microsoft (MSRC) traz os KBs específicos por versão/build — não reproduzidos aqui por não constarem no conteúdo das fontes consultadas; consulte o link do MSRC para o KB exato do seu sistema.

Como a exploração depende de interação do usuário e de renderização via MSHTML, controles compensatórios (quando o patch não pode ser aplicado imediatamente) incluem reforçar políticas de bloqueio de anexos/arquivos executáveis suspeitos e educação do usuário contra abertura de arquivos não solicitados — mas isso reduz, não elimina, o risco. Não há uma flag de registro ou desabilitação de componente documentada nas fontes consultadas como paliativo oficial; a CISA recomenda, na ausência de atualização, descontinuar o uso do produto afetado.

How to detect

Não há indicador de comprometimento (IOC) público, assinatura ou log específico documentado nas fontes consultadas para esta CVE isoladamente — a Microsoft não divulgou detalhes técnicos da exploração. Como o vetor exige abertura de arquivo malicioso pela vítima, o monitoramento prático recai sobre controles genéricos de EDR para escalonamento de privilégio anômalo após abertura de arquivo por processos ligados ao MSHTML/Internet Explorer, e sobre logs de entrega do arquivo inicial (e-mail, download) — não uma assinatura específica da falha.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Windows MSHTML Platform Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C