← back
CVE-2023-36584mediumunder attack

Windows Mark of the Web Security Feature Bypass Vulnerability

43Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 5.4epss 3.1%
from disclosure to weapon
Published on NVDOct 10
CISA KEV+37d
exploitation probability
3.1%top 13% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2023-12-07

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de bypass do Mark of the Web (MOTW) no Windows que permite que um arquivo baixado da internet escape da marcação de zona que aplicativos como Office e o próprio Explorer usam para acionar proteções (Protected View, SmartScreen, avisos de execução). Está no catálogo KEV da CISA com exploração confirmada em campo, mas o CVSS de 5.4 reflete corretamente que o impacto isolado é limitado: exige interação do usuário e não compromete confidencialidade — o dano real vem de ser usado como etapa inicial em cadeias de infecção por malware.

Technical detail

O MOTW é implementado como um Alternate Data Stream (Zone.Identifier) que o Windows grava em arquivos originados de fontes não confiáveis (download via navegador, anexo de e-mail, extração de contêineres). Aplicativos consultam esse stream para decidir se abrem o arquivo em modo restrito. A vulnerabilidade é uma falha de bypass de recurso de segurança (categoria CWE-693, Protection Mechanism Failure) em que, sob certas condições, o Windows não propaga ou não aplica corretamente essa marcação ao conteúdo extraído ou processado, fazendo o arquivo final ser tratado como confiável mesmo tendo origem remota.

O CVSS informado — AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L — descreve um vetor de rede, sem necessidade de privilégios, mas com exigência de interação do usuário (abrir o arquivo) e impacto limitado a integridade e disponibilidade, sem perda de confidencialidade direta. Isso é consistente com o padrão de vulnerabilidades MOTW: a falha em si não executa código, ela remove um obstáculo que normalmente impediria a execução automática de macros, scripts ou binários.

As fontes disponíveis (MSRC e CISA KEV) não detalham publicamente qual tipo de arquivo ou operação específica (extração de arquivo comprimido, download por determinado protocolo, etc.) dispara a falha de propagação do MOTW nesta CVE em particular. A Microsoft historicamente mantém esse nível de detalhe fora do advisory para dificultar replicação, e não localizamos análise técnica de terceiros dissecando o mecanismo exato desta CVE especificamente — portanto não é possível descrever aqui o vetor preciso sem especular.

How it’s exploited

A exploração exige que a vítima receba um arquivo malicioso criado de forma a explorar a falha de propagação do MOTW e o abra manualmente (UI:R no vetor CVSS) — não há execução automática sem essa ação. O acesso é via rede (entrega por e-mail, link de download, ou serviço de compartilhamento de arquivos), sem necessidade de autenticação ou privilégios prévios no sistema.

O valor prático para um atacante é usar esse bypass como elo inicial de uma cadeia: o arquivo entregue passa pelas defesas que dependeriam da marcação MOTW para bloquear macros de Office, alertar o usuário via SmartScreen, ou abrir documentos em Protected View. Uma vez contornada essa camada, o atacante depende de uma vulnerabilidade ou técnica adicional (macro maliciosa, script, exploit de outro componente) para obter execução de código — o MOTW bypass por si só não concede execução, apenas remove o atrito que normalmente alertaria o usuário ou restringiria o conteúdo.

A presença no catálogo KEV da CISA confirma exploração ativa observada, mas a CISA não classifica esta CVE como usada em campanhas de ransomware conhecidas ("Known To Be Used in Ransomware Campaigns: Unknown"). Isso sugere uso oportunista ou direcionado por múltiplos atores, coerente com o padrão histórico de vulnerabilidades MOTW sendo incorporadas rapidamente a kits de entrega de malware genérico.

Versions

Affected
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 21H2; Windows 11 version 22H2; Windows Server 2008 R2 Service Pack 1 — conforme lista de produtos afetados publicada.
Fixed in
Corrigida pelas atualizações de segurança da Microsoft do ciclo de outubro de 2023, aplicáveis a cada uma das versões listadas em versions_affected. Números de KB específicos por build não constam nas fontes consultadas nesta pesquisa; confirmar no catálogo de atualizações do MSRC para a versão exata em uso antes de considerar o ambiente corrigido.

How to protect

A correção veio das atualizações de segurança da Microsoft de outubro de 2023 (mesmo ciclo de publicação da CVE, 10/10/2023). Aplicar as atualizações cumulativas correspondentes a cada versão listada — Windows 10 (1507, 1607, 1809, 21H2, 22H2), Windows 11 (21H2, 22H2) e Windows Server 2008 R2 SP1 — elimina a falha. Não temos, nas fontes consultadas, o número de KB específico por versão; consulte o advisory do MSRC para o link de download exato de cada branch antes de assumir que uma atualização genérica cobre todas as versões afetadas.

Como paliativo até a atualização ser aplicada, reforçar controles que não dependem exclusivamente do MOTW ajuda a reduzir o risco residual: bloqueio de macros em documentos do Office originados da internet via política de grupo (independente da marcação de zona), filtragem de anexos e extensões de risco no gateway de e-mail, e desabilitação de execução automática de conteúdo ativo em ferramentas de descompressão. Nenhum desses controles corrige a falha — eles apenas absorvem parte do impacto caso o MOTW seja contornado.

O Windows Server 2008 R2 SP1 está fora do ciclo de suporte padrão; a correção para esse produto, se disponível, provavelmente exige contrato de suporte estendido (ESU). Ambientes que ainda operam esse sistema sem ESU não recebem o patch e devem tratar qualquer arquivo de origem externa nessas máquinas como não confiável por padrão, via controle compensatório de rede ou isolamento.

How to detect

Não há assinatura ou padrão de detecção publicamente confirmado para esta CVE nas fontes consultadas. Como indicador geral de bypass de MOTW, vale monitorar arquivos executáveis, documentos com macro ou scripts que estejam presentes no disco sem o Alternate Data Stream Zone.Identifier apesar de terem origem comprovada de download, e-mail ou extração de arquivo — a ausência desse stream em contexto que deveria tê-lo é o sinal mais direto, mas requer instrumentação de EDR ou script que leia ADS, não é algo visível em log padrão do Windows.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Windows Mark of the Web Security Feature Bypass Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L/E:F/RL:O/RC:C