← back
CVE-2024-21413criticalunder attackCWE-20

Microsoft Outlook Remote Code Execution Vulnerability

100Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 9.8epss 95%
from disclosure to weapon2 days
Published on NVDFeb 13
1st PoC+2d
CISA KEV+359d
exploitation probability
95%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
64 public exploit(s)
Action required by CISAfederal deadline: 2025-02-27

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de validação de entrada (CWE-20) no Outlook que permite a um atacante, via e-mail com um hyperlink manipulado, forçar o cliente a abrir um documento fora do Protected View — pulando a barreira que normalmente isola arquivos de origem não confiável — o que abre caminho para execução remota de código. Está no catálogo KEV da CISA com exploração confirmada e PoC pública, e o EPSS de ~0,95 indica probabilidade muito alta de exploração ativa em massa.

Technical detail

A pesquisa do Check Point Research (apelidada 'MonikerLink') mostrou que o Outlook, ao processar hyperlinks HTML no formato file://, exibe um alerta e bloqueia o acesso quando o link aponta para um caminho UNC remoto (ex.: file:///\\10.10.111.111\test\test.rtf). Esse bloqueio existe justamente para impedir leak de credenciais NTLM via SMB. O bug: adicionando um caractere '!' seguido de texto arbitrário ao final do caminho (ex.: ...test.rtf!something), o Outlook interpreta a string como um 'Moniker Link' composto — uma FileMoniker combinada com uma ItemMoniker — e a passa para a API ole32!MkParseDisplayName(). Esse caminho de código não aplica a mesma verificação de segurança do fluxo normal de hyperlink, e o Outlook prossegue acessando o recurso remoto via SMB mesmo assim.

O efeito documentado por pesquisadores é duplo: (1) leak de material de autenticação NTLM do usuário local, pela conexão SMB feita durante a resolução do moniker (mesma classe de risco de outras técnicas de UNC-based NTLM leak); e (2) segundo a descrição da CISA no KEV, a exploração bem-sucedida permite contornar o Office Protected View, fazendo o documento referenciado abrir diretamente em modo de edição em vez de modo protegido — removendo a camada de sandboxing que normalmente neutraliza conteúdo malicioso embutido em documentos do Office.

O atacante controla o corpo do e-mail HTML (o hyperlink malicioso) e o conteúdo do documento remoto/arquivo referenciado. O vetor CVSS publicado marca UI:N (sem interação do usuário), o que diverge do PoC de exploração documentado pelo Check Point, que envolveu o clique explícito no link — não encontramos nas fontes confirmação de que a exploração ocorra apenas com preview pane, sem clique.

How it’s exploited

O vetor primário é e-mail: o atacante envia uma mensagem HTML contendo um hyperlink file:// com um caminho UNC apontando para um servidor controlado pelo atacante e o caractere '!' inserido no final do caminho para acionar o parsing como Moniker Link. Não há indicação nas fontes de necessidade de autenticação prévia no Outlook além do uso normal do cliente pela vítima, nem de configuração não padrão — o comportamento vulnerável está no processamento padrão de hyperlinks do Outlook nas versões afetadas.

Ao interagir com o link, o cliente Outlook contorna o Protected View e abre o arquivo referenciado (que pode ser um documento do Office malicioso) já em modo de edição, o que remove a mitigação padrão contra macro/conteúdo ativo embutido — a partir daí, a exploração de RCE depende do conteúdo desse documento (não documentado em detalhe nas fontes consultadas). Paralelamente, a mera resolução do link já expõe o hash NTLM do usuário via SMB, viabilizando ataques de relay/captura de credenciais independentemente de o RCE completo ser alcançado.

A CISA adicionou a falha ao catálogo KEV com exploração confirmada in-the-wild (data de inclusão 06/02/2025, quase um ano após a publicação da CVE), com prazo de correção até 27/02/2025 para agências federais dos EUA — indício de campanhas ativas bem depois da divulgação inicial. O EPSS de 0,9466 reforça que exploração automatizada em larga escala é esperada.

Versions

Affected
Microsoft 365 Apps for Enterprise; Microsoft Office 2016; Microsoft Office 2019; Microsoft Office LTSC 2021 (builds anteriores à atualização de segurança de fevereiro de 2024). Números de build específicos por canal não constam nas fontes consultadas — verificar diretamente no MSRC/Update Catalog para o build exato de cada canal (Current Channel, Monthly Enterprise, LTSC).
Fixed in
Atualizações de segurança lançadas por Microsoft em 13/02/2024 (Patch Tuesday) para os produtos listados. KBs/números de build exatos por produto/canal não foram capturados nas fontes consultadas — confirmar no advisory oficial (MSRC) o pacote específico para a versão em uso.

How to protect

A correção oficial da Microsoft é a instalação das atualizações de segurança lançadas em 13/02/2024 (Patch Tuesday) para os produtos afetados. Não temos nas fontes consultadas os números exatos de build/KB por produto — antes de considerar um ambiente corrigido, confirme no Microsoft Update Catalog/WSUS que a atualização de segurança de fevereiro de 2024 (ou posterior) para a versão específica do Office/Outlook em uso foi aplicada, já que Office 2016, 2019, LTSC 2021 e Microsoft 365 Apps recebem pacotes de atualização distintos.

Como controle compensatório quando a atualização não pode ser aplicada imediatamente, bloquear tráfego SMB de saída (TCP 445) para a internet no perímetro reduz o risco de leak de credenciais NTLM via esse vetor e é uma prática geral recomendada contra ataques baseados em UNC — mas não neutraliza o componente de bypass do Protected View/RCE, que depende do patch do próprio Outlook. Desabilitar autenticação NTLM (forçando Kerberos) ou impor SMB signing mitiga o roubo/relay de credenciais, mas também é paliativo parcial.

Não existe mitigação de configuração de e-mail (como filtro de anexos) documentada nas fontes que neutralize especificamente o parsing do Moniker Link — o vetor é o próprio hyperlink no corpo HTML, não um anexo. Tratar como mito qualquer afirmação de que apenas 'não abrir anexos suspeitos' resolve: o problema está no clique em um link de texto, não em um arquivo anexado.

How to detect

Monitorar tráfego SMB (porta 445) de saída de estações que executam Outlook em direção a IPs externos/desconhecidos — esse é o sinal mais direto de tentativa de exploração, já que o mecanismo depende de forçar o cliente a resolver um caminho UNC remoto via SMB. Em nível de e-mail, gateways/soluções de segurança podem inspecionar corpos HTML por hyperlinks file:// contendo caminhos UNC seguidos do caractere '!' — padrão característico do MonikerLink.

Não há assinatura de rede oficial nem indicador único confiável divulgado pela Microsoft para essa falha; a detecção depende de correlacionar e-mails com esse padrão de link com autenticações NTLM subsequentes/outbound SMB incomuns, e de EDR observando o processo do Outlook estabelecendo conexões SMB para hosts externos após abertura de e-mail.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Microsoft Outlook Remote Code Execution Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
public PoCs found64
githubgithub.com/xaitax/CVE-2024-21413-Microsoft-Outlook-Remote-Code-Execution-Vulnerability765githubgithub.com/CMNatic/CVE-2024-21413257githubgithub.com/duy-31/CVE-2024-21413157githubgithub.com/ThemeHackers/CVE-2024-2141325githubgithub.com/r00tb1t/CVE-2024-21413-POC17githubgithub.com/mmathivanan17/CVE-2024-2141311githubgithub.com/Mdusmandasthaheer/CVE-2024-21413-Microsoft-Outlook-Remote-Code-Execution-Vulnerability5githubgithub.com/D1se0/CVE-2024-21413-Vulnerabilidad-Outlook-LAB4githubgithub.com/ahmetkarakayaoffical/CVE-2024-21413-Microsoft-Outlook-Remote-Code-Execution-Vulnerability4githubgithub.com/dshabani96/CVE-2024-214132githubgithub.com/gurleen-147/CVE-2024-21413-Microsoft-Outlook-Remote-Code-Execution-Vulnerability-PoC2githubgithub.com/X-Projetion/CVE-2024-21413-Microsoft-Outlook-RCE-Exploit2githubgithub.com/PolarisXSec/CVE-2024-214131githubgithub.com/securenetexpert/CVE-2024-21413-Moniker-Link-Writeup0githubgithub.com/SallocinAvalcante/lab-SMB-responder-CVE-2024-214130githubgithub.com/E-m-e-k-a/Moniker-Link-Lab-Setup0githubgithub.com/TheMursalin/HTB-Mailing-A-Complete-Walkthrough0githubgithub.com/pedro-lucas-melo/Estudo-de-Caso-CVE-2024-214130githubgithub.com/FathanahHidayati/https-github.com-xaitax-CVE-2024-21413-Microsoft-Outlook-Remote-Code-Execution-Vulnerability0githubgithub.com/bhatbhupendra/Moniker-Link--CVE-2024-21413-0githubgithub.com/KaiHaoChen04/monikerlinktest0githubgithub.com/Dhananjayasj/CVE-2024-21413-Microsoft-Outlook-Remote-Code-Execution-Vulnerability0githubgithub.com/ArtemCyberLab/Project-NTLM-Hash-Capture-and-Phishing-Email-Exploitation-for-CVE-2024-214130githubgithub.com/MSeymenD/CVE-2024-214130githubgithub.com/KartheekKandalam99/SVPT_CW_20githubgithub.com/th3Hellion/CVE-2024-214130githubgithub.com/ShubhamKanhere307/CVE-2024-214130githubgithub.com/olebris/CVE-2024-214130githubgithub.com/Redfox-Security/Unveiling-Moniker-Link-CVE-2024-21413-Navigating-the-Latest-Cybersecurity-Landscape0githubgithub.com/MQKGitHub/Moniker-Link-CVE-2024-214130githubgithub.com/yass2400012/Email-exploit-Moniker-Link-CVE-2024-21413-0githubgithub.com/hau2212/Moniker-Link-CVE-2024-21413-0githubgithub.com/eylommaayan/THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-0githubgithub.com/ViniciusFariasDev/cve-2024-21413-outlook-monikerlink-lab0githubgithub.com/dionissh/CVE-2024-214130vulncheckvulncheck.com/xdb/199df534a31cunverifiedvulncheckvulncheck.com/xdb/aaac6346baa9unverifiedvulncheckvulncheck.com/xdb/4424d059b825unverifiedvulncheckvulncheck.com/xdb/bf0ad298ff8bunverifiedvulncheckvulncheck.com/xdb/e5743c4aa3d6unverifiedvulncheckvulncheck.com/xdb/b009e7e8de7funverifiedvulncheckvulncheck.com/xdb/f843c9fab927unverifiedvulncheckvulncheck.com/xdb/38f03d75ef65unverifiedvulncheckvulncheck.com/xdb/9d1931bf8b43unverifiedvulncheckvulncheck.com/xdb/353be747e705unverifiedvulncheckvulncheck.com/xdb/22ef4fecc344unverifiedvulncheckvulncheck.com/xdb/7e98d318e5eeunverifiedvulncheckvulncheck.com/xdb/f5432e60cf3aunverifiedvulncheckvulncheck.com/xdb/903f7c89226eunverifiedvulncheckvulncheck.com/xdb/9d498f414ca6unverifiedvulncheckvulncheck.com/xdb/e742b4b6b811unverifiedvulncheckvulncheck.com/xdb/3a5fa2dbf482unverifiedvulncheckvulncheck.com/xdb/44a78f4aa71funverifiedvulncheckvulncheck.com/xdb/343d7fa86605unverifiedvulncheckvulncheck.com/xdb/6181dc00838bunverifiedvulncheckvulncheck.com/xdb/72fc38ade0a3unverifiedvulncheckvulncheck.com/xdb/50dea43efb01unverifiedvulncheckvulncheck.com/xdb/30d6bef81045unverifiedvulncheckvulncheck.com/xdb/d58af13d3851unverifiedvulncheckvulncheck.com/xdb/e3020fe86518unverifiedvulncheckvulncheck.com/xdb/d77951a2492cunverifiedvulncheckvulncheck.com/xdb/4f26a5ef5298unverifiedvulncheckvulncheck.com/xdb/cd606ccfe828unverifiedvulncheckvulncheck.com/xdb/85c0cbe36c35unverified
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.