Microsoft Word Information Disclosure Vulnerability
Prioritize patching. It under exploitation confirmed by CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Summary
Falha de divulgação de informação no Microsoft Word que permite vazamento de dados — no padrão de vulnerabilidades da mesma janela de correção, isso envolve o envio não intencional de material de autenticação (hash NTLM) para um host controlado pelo atacante quando um documento malicioso é apenas aberto ou pré-visualizado. Está no catálogo KEV da CISA com confirmação de exploração ativa, o que eleva a prioridade de correção mesmo com CVSS moderado (6.5).
Technical detail
A CVE é classificada sob CWE-668 (Exposure of Resource to Wrong Sphere), indicando que o Word expõe um recurso ou informação a um contexto que não deveria ter acesso a ele. O vetor CVSS (AV:N/AC:L/PR:N/UI:R/C:H/I:N/A:N) mostra ataque via rede, sem necessidade de privilégios, mas com exigência de interação do usuário — tipicamente abrir o arquivo, sem precisar interagir com conteúdo interno (habilitar macro, clicar em link).
O advisory oficial da Microsoft não detalha publicamente o mecanismo interno exato (comportamento padrão da MSRC para essa classe de falha). O padrão observado em vulnerabilidades correlatas divulgadas no mesmo ciclo (setembro de 2023) — que tratam de vazamento de hash NTLM via Office — sugere que o componente afetado processa uma referência externa embutida no documento (como um recurso remoto ou objeto vinculado) de forma que o cliente tenta autenticar-se automaticamente contra um endpoint remoto ao renderizar o arquivo, sem exigir abertura explícita de anexos ou execução de macro.
Como o CVSS não atribui impacto em integridade ou disponibilidade (I:N/A:N), a falha em si não permite execução de código ou alteração de dados — apenas a exposição de informação, consistente com o vazamento de material de autenticação usado depois em ataques de retransmissão (relay) ou quebra offline de hash.
How it’s exploited
O vetor de ataque prático é o envio de um documento Word malicioso por e-mail ou outro canal, explorando o fato de que a renderização/pré-visualização do arquivo — não a abertura completa com interação de conteúdo — é suficiente para disparar o comportamento vulnerável, já que a flag UI:R no CVSS indica interação mínima do usuário (abrir/visualizar), sem exigir habilitação de macros ou cliques adicionais.
O padrão de exploração associado a essa classe de falha em Office é o vazamento do hash NTLM da máquina da vítima: ao processar o documento, o Word tenta se autenticar contra um recurso remoto controlado pelo atacante, entregando material de autenticação que pode ser usado em ataques de retransmissão NTLM contra outros serviços da rede da vítima, ou submetido a quebra offline para recuperar a senha em texto claro.
A presença no catálogo KEV da CISA confirma exploração ativa no mundo real, mas a CISA não publicou detalhes de campanha, atores ou setor-alvo nesse registro. O prazo de correção definido pela CISA (03/10/2023) reforça a urgência mesmo sem uma reportagem pública detalhada de incidente.
Versions
How to protect
A correção oficial foi distribuída pela Microsoft no Patch Tuesday de setembro de 2023, através das atualizações cumulativas do Office/Word para os produtos afetados (Microsoft 365 Apps for Enterprise, Office 2019, Office LTSC 2021, Word 2013 SP1, Word 2016). O advisory oficial da Microsoft (MSRC) traz os números de build e KB específicos por canal de atualização — não reproduzidos aqui por não constarem no conteúdo consultado; confirme a versão exata de correção diretamente no MSRC antes de considerar o ambiente protegido.
Como paliativo quando a atualização não pode ser aplicada de imediato, a mitigação genérica recomendada para essa classe de vazamento de NTLM via Office é bloquear tráfego SMB/autenticação NTLM outbound não confiável na borda da rede e desabilitar autenticação NTLM onde viável, reduzindo o impacto de um hash vazado mesmo que a falha de exposição em si persista. Isso não corrige a vulnerabilidade, apenas limita o dano de um vazamento bem-sucedido.
A CISA recomenda explicitamente 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se mitigações não estiverem disponíveis' — reforçando que não há workaround robusto publicado além da atualização. Treinar usuários para não abrir anexos de origem desconhecida ajuda, mas não é controle técnico confiável dado que a exploração requer apenas abertura/pré-visualização, não interação de conteúdo.
How to detect
Não há assinatura pública específica divulgada pela Microsoft ou pela CISA para essa CVE. Como indicador geral para essa classe de falha (vazamento de NTLM via Office), monitore logs de autenticação SMB/NTLM outbound partindo de estações que abriram documentos Office recebidos externamente, especialmente conexões para IPs ou domínios externos incomuns coincidindo com a abertura de anexos de e-mail. A ausência de sinal de exploração conhecido e publicamente documentado para esta CVE específica é, em si, uma lacuna relevante — a confirmação de exploração vem apenas da inclusão no catálogo KEV, sem IOCs publicados.