Windows MSHTML Platform Elevation of Privilege Vulnerability
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions or discontinue use of the product if updates are unavailable.
Summary
Falha de elevação de privilégio na plataforma MSHTML do Windows (o motor de renderização usado por Internet Explorer e por componentes legados que ainda processam HTML/ActiveX). Um atacante com execução local limitada, ao convencer a vítima a abrir um arquivo malicioso, consegue escalar privilégios no sistema. A CVSS 7.8 é alta, mas a exigência de interação do usuário (UI:R) e acesso local (AV:L) limita o alcance a cenários onde já houve algum vetor de entrega — e-mail, download, mídia removível — não é uma falha explorável remotamente sem ação da vítima.
Technical detail
A Microsoft classificou a falha como Elevation of Privilege (EoP) na plataforma MSHTML, sem publicar detalhes de código, função ou CWE específico no advisory público — padrão comum para vulnerabilidades dessa família. O vetor local (AV:L) e a exigência de interação do usuário (UI:R) indicam que o processo vulnerável já precisa estar em execução com privilégios do usuário e que a exploração depende de o alvo abrir um arquivo especialmente criado que aciona o parsing/renderização via MSHTML.
How it’s exploited
O padrão documentado pela Microsoft para essa classe de falha é: o atacante entrega um arquivo malicioso (por e-mail, link ou outro canal) e depende de engenharia social para que a vítima o abra; a partir daí, a lógica de MSHTML permite que o código do atacante rode com privilégios elevados em relação ao contexto original. Não há vetor de rede direto — é preciso que a vítima interaja com o conteúdo malicioso.
A CISA incluiu a CVE-2023-32046 no catálogo KEV na mesma data de publicação (11/07/2023), com prazo de correção definido para 01/08/2023, o que confirma exploração ativa no momento da divulgação (zero-day corrigido). As fontes disponíveis não detalham o ator, a campanha ou a cadeia de exploração usada; a CISA apenas classifica a exploração como confirmada, sem indicar uso em ransomware ("Known To Be Used in Ransomware Campaigns: Unknown").
Versions
How to protect
Aplicar a atualização de segurança de julho de 2023 da Microsoft para a versão de Windows em uso é a mitigação definitiva. O advisory oficial da Microsoft (MSRC) traz os KBs específicos por versão/build — não reproduzidos aqui por não constarem no conteúdo das fontes consultadas; consulte o link do MSRC para o KB exato do seu sistema.
Como a exploração depende de interação do usuário e de renderização via MSHTML, controles compensatórios (quando o patch não pode ser aplicado imediatamente) incluem reforçar políticas de bloqueio de anexos/arquivos executáveis suspeitos e educação do usuário contra abertura de arquivos não solicitados — mas isso reduz, não elimina, o risco. Não há uma flag de registro ou desabilitação de componente documentada nas fontes consultadas como paliativo oficial; a CISA recomenda, na ausência de atualização, descontinuar o uso do produto afetado.
How to detect
Não há indicador de comprometimento (IOC) público, assinatura ou log específico documentado nas fontes consultadas para esta CVE isoladamente — a Microsoft não divulgou detalhes técnicos da exploração. Como o vetor exige abertura de arquivo malicioso pela vítima, o monitoramento prático recai sobre controles genéricos de EDR para escalonamento de privilégio anômalo após abertura de arquivo por processos ligados ao MSHTML/Internet Explorer, e sobre logs de entrega do arquivo inicial (e-mail, download) — não uma assinatura específica da falha.