← back
CVE-2024-30040highunder attackCWE-20

Windows MSHTML Platform Security Feature Bypass Vulnerability

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 3.9%
from disclosure to weapon
Published on NVDMay 14
CISA KEVMay 14
exploitation probability
3.9%top 10% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2024-06-04

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de bypass de recurso de segurança na plataforma MSHTML do Windows (o motor de renderização HTML herdado do Internet Explorer, ainda usado por componentes do Office e de outras aplicações que embutem conteúdo web). A Microsoft e a CISA confirmam exploração ativa antes da correção — está no catálogo KEV desde a data de publicação —, o que eleva a prioridade mesmo sem detalhes técnicos públicos completos do mecanismo interno.

Technical detail

A CISA classifica a falha como CWE-20 (Improper Input Validation / validação de entrada inadequada). O vetor CVSS (AV:N/AC:L/PR:N/UI:R) indica que o ataque parte da rede, não exige privilégio nem autenticação prévia, tem baixa complexidade, mas depende de interação do usuário — ou seja, a vítima precisa executar alguma ação (abrir um arquivo, clicar em um link ou conteúdo) para o gatilho ocorrer.

O advisory oficial da Microsoft (MSRC) não detalha publicamente o mecanismo interno da falha — não há, nas fontes disponíveis, descrição de qual verificação de segurança específica é contornada nem em qual componente exato do parser/renderer MSHTML o problema reside. É classificada como 'security feature bypass', categoria que tipicamente neutraliza uma proteção (como avisos, sandboxing ou bloqueios de conteúdo) sem por si só executar código — o impacto prático costuma depender de encadeamento com outra falha ou técnica de engenharia social.

O CVSS reportado (C:H/I:H/A:H) reflete impacto alto em confidencialidade, integridade e disponibilidade, o que é atípico para um bypass isolado de recurso de segurança; isso sugere que a pontuação considera o cenário em que o bypass viabiliza execução ou exposição subsequente, não que a falha em si conceda essas capacidades diretamente. Sem o texto técnico completo do MSRC, essa inferência deve ser tratada com cautela.

How it’s exploited

A explicação de UI:R no vetor CVSS indica que a exploração depende de a vítima interagir com um arquivo ou conteúdo malicioso — comportamento consistente com o histórico de vulnerabilidades do MSHTML, onde o vetor típico é um documento ou link que aciona o mecanismo de renderização HTML fora do contexto do navegador principal, contornando avisos de segurança. Não há, nas fontes consultadas, confirmação do formato exato do artefato usado (documento Office, arquivo específico, protocolo).

O indicador E:F/RL:O/RC:C no vetor CVSS informa que já existe exploit funcional documentado, a correção oficial já foi lançada e o relatório é confirmado — não é uma pontuação especulativa. A CISA incluiu a CVE no catálogo KEV no mesmo dia da publicação, com prazo de correção de 2024-06-04, o que indica exploração observada em campo já naquele momento, embora a CISA marque como 'Unknown' o uso em campanhas de ransomware.

Não há, nas fontes disponíveis, detalhamento de quem são os atores por trás da exploração observada nem de setores-alvo específicos.

Versions

Affected
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 21H2; Windows 11 version 22H2; Windows 11 version 22H3 (conforme listado pelo MSRC).
Fixed in
Não especificado nas fontes disponíveis — o MSRC publicou atualização corretiva (RL:O no vetor CVSS confirma existência de correção oficial), mas os números de build/KB por versão não constam no conteúdo consultado. Consultar o advisory do MSRC para a build exata de cada versão afetada.

How to protect

A recomendação primária é aplicar a atualização de segurança da Microsoft referente a esta CVE, disponível para as versões de Windows 10 e Windows 11 listadas no advisory do MSRC. As fontes consultadas não trazem os números de KB/build específicos por versão — para não arriscar indicar uma correção incorreta, o caminho seguro é confirmar diretamente no MSRC (link abaixo) a build exata aplicável a cada versão do parque.

A própria CISA, no KEV, resume a ação exigida como 'aplicar mitigações conforme instrução do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — texto padrão do catálogo, sem detalhar paliativo técnico alternativo (como chave de registro ou desabilitação de componente) para quem não pode atualizar imediatamente. Nenhuma mitigação compensatória específica foi encontrada nas fontes lidas.

Como é uma falha de bypass de recurso de segurança dependente de interação do usuário, controles gerais de reforço contra phishing/engenharia social (bloqueio de anexos de risco, políticas de macro, isolamento de navegador) reduzem a superfície de exposição, mas não substituem a correção — não há confirmação de que esses controles neutralizem especificamente este bypass.

How to detect

Nenhuma das fontes consultadas (MSRC, CISA KEV) publica indicadores de comprometimento, assinaturas ou padrões de log específicos para esta CVE. O KEV confirma exploração ativa mas não fornece detalhes forenses. Na ausência de IOCs públicos, a defesa prática se apoia em monitorar tentativas de abertura de conteúdo HTML/documentos por processos associados ao MSHTML fora do padrão esperado do ambiente, e em telemetria de EDR para atividade pós-exploração — não há sinal de rede ou log documentado como confiável especificamente para esta falha.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Windows MSHTML Platform Security Feature Bypass Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C