← back
CVE-2024-38226highunder attackCWE-693

Microsoft Publisher Security Feature Bypass Vulnerability

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.3epss 2.7%
from disclosure to weapon
Published on NVDSep 10
CISA KEVSep 10
exploitation probability
2.7%top 15% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2024-10-01

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de bypass de mecanismo de proteção (CWE-693) no Microsoft Publisher que permite contornar as políticas de macro do Office usadas para bloquear arquivos não confiáveis ou maliciosos. Está no catálogo KEV da CISA com exploração confirmada, mas o CVSS reflete pré-requisitos relevantes: exige acesso local, privilégio baixo e interação do usuário — não é execução remota sem cliques.

Technical detail

A vulnerabilidade é classificada como CWE-693 (Protection Mechanism Failure): o Publisher falha em aplicar corretamente as políticas de bloqueio de macro do Office que normalmente impedem a execução de macros em arquivos originados de fontes não confiáveis (por exemplo, arquivos com a marcação de zona de internet/Mark of the Web). O vetor CVSS (AV:L/AC:L/PR:L/UI:R) indica que o ataque ocorre localmente na máquina da vítima, com baixa complexidade e privilégio de usuário autenticado, mas depende de interação do usuário — tipicamente abrir um arquivo do Publisher criado ou modificado pelo atacante.

O impacto reportado é alto em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H), consistente com o resultado de uma macro maliciosa executando com o contexto do usuário que abriu o arquivo, contornando o controle que deveria bloquear esse comportamento.

A Microsoft não publicou nas fontes consultadas o detalhe exato do mecanismo interno que falha ao validar a origem do arquivo (qual atributo, extensão ou fluxo de verificação é contornado). Essa lacuna é do próprio fornecedor: o advisory MSRC trata a causa raiz de forma genérica como falha de mecanismo de proteção, sem descrever o caminho de código afetado.

How it’s exploited

O vetor de ataque é a entrega de um arquivo do Microsoft Publisher (tipicamente por e-mail, download ou compartilhamento de rede) contendo uma macro maliciosa. A exploração depende da vítima abrir esse arquivo — a interação do usuário é obrigatória (UI:R) — e o atacante precisa que o sistema já tenha um contexto de acesso local com privilégio baixo (PR:L), o que sugere um cenário onde o próprio artefato malicioso é o vetor primário, não uma execução remota direta.

O ganho para o atacante, uma vez que a vítima abre o arquivo e a macro é executada sem o bloqueio normal de políticas de macro, é execução de código no contexto do usuário — daí o impacto alto em CID. A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV (adicionada em 10/09/2024, prazo de mitigação 01/10/2024), mas as fontes consultadas não detalham campanhas específicas, atores ou volume de exploração — apenas o fato registrado de uso in-the-wild.

A classificação 'Exploitation More Likely/Confirmed' e a presença no KEV elevam a prioridade prática mesmo com CVSS moderado (7.3), porque bypass de política de macro é um passo comum em cadeias de infecção via documentos do Office — reduz o atrito que normalmente impede a execução de payloads maliciosos entregues por phishing.

Versions

Affected
Microsoft Office 2019; Microsoft Office LTSC 2021; Microsoft Publisher 2016 (conforme listado pelo catalogador; consulte o Update Guide da Microsoft para a lista completa e precisa de SKUs/edições afetadas).
Fixed in
Não especificado com número de build/KB nas fontes consultadas. A correção foi disponibilizada nas atualizações de segurança do Office referentes a setembro de 2024; confirme a versão/build exata aplicável a cada produto diretamente no Microsoft Update Guide (link em fontes).

How to protect

A ação recomendada pela Microsoft e pela CISA é aplicar a atualização de segurança correspondente para os produtos afetados (Office 2019, Office LTSC 2021 e Publisher 2016) distribuída via Windows Update/Microsoft Update a partir de setembro de 2024. As fontes consultadas não trazem o número de KB ou build específico da correção — confirme a versão exata da atualização diretamente no Update Guide da Microsoft antes de considerar o ambiente corrigido.

Se a atualização não puder ser aplicada imediatamente, a CISA orienta seguir as mitigações do fornecedor ou, na ausência delas, descontinuar o uso do produto. Como controle compensatório genérico contra a classe de ataque (bypass de bloqueio de macro), reforçar políticas de Restrição de Macro do Office no nível mais restritivo possível para arquivos de origem externa e restringir a abertura de arquivos do Publisher recebidos por e-mail ou download não confiável reduz a superfície, mas não corrige a falha em si — é mitigação de risco, não patch.

Não existe mitigação de configuração documentada nas fontes que substitua a atualização: como a falha está na própria verificação da política de macro, ajustes de política de macro no lado do administrador podem não ser suficientes se o componente que falha é justamente esse mecanismo de verificação — daí a recomendação direta de atualizar.

How to detect

As fontes consultadas não descrevem indicadores de comprometimento, assinaturas de log ou padrões de rede associados à exploração desta CVE especificamente. Como o vetor envolve abertura local de um arquivo do Publisher com macro, sinais genéricos a observar incluem: execução de macro em arquivo Publisher recebido de fonte externa (e-mail, download), processos filhos anômalos gerados pelo Publisher (winword.exe/mspub.exe iniciando powershell, cmd, mshta, ou binários de rede), e arquivos Publisher sem a marcação esperada de zona de segurança sendo executados sem prompt de bloqueio de macro. Na ausência de assinatura pública confirmada, tratar qualquer execução inesperada de macro a partir de arquivo Publisher recebido externamente como suspeita é a abordagem prática disponível.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Microsoft Publisher Security Feature Bypass Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C