Microsoft Publisher Security Feature Bypass Vulnerability
Prioritize patching. It under exploitation confirmed by CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Summary
Falha de bypass de mecanismo de proteção (CWE-693) no Microsoft Publisher que permite contornar as políticas de macro do Office usadas para bloquear arquivos não confiáveis ou maliciosos. Está no catálogo KEV da CISA com exploração confirmada, mas o CVSS reflete pré-requisitos relevantes: exige acesso local, privilégio baixo e interação do usuário — não é execução remota sem cliques.
Technical detail
A vulnerabilidade é classificada como CWE-693 (Protection Mechanism Failure): o Publisher falha em aplicar corretamente as políticas de bloqueio de macro do Office que normalmente impedem a execução de macros em arquivos originados de fontes não confiáveis (por exemplo, arquivos com a marcação de zona de internet/Mark of the Web). O vetor CVSS (AV:L/AC:L/PR:L/UI:R) indica que o ataque ocorre localmente na máquina da vítima, com baixa complexidade e privilégio de usuário autenticado, mas depende de interação do usuário — tipicamente abrir um arquivo do Publisher criado ou modificado pelo atacante.
O impacto reportado é alto em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H), consistente com o resultado de uma macro maliciosa executando com o contexto do usuário que abriu o arquivo, contornando o controle que deveria bloquear esse comportamento.
A Microsoft não publicou nas fontes consultadas o detalhe exato do mecanismo interno que falha ao validar a origem do arquivo (qual atributo, extensão ou fluxo de verificação é contornado). Essa lacuna é do próprio fornecedor: o advisory MSRC trata a causa raiz de forma genérica como falha de mecanismo de proteção, sem descrever o caminho de código afetado.
How it’s exploited
O vetor de ataque é a entrega de um arquivo do Microsoft Publisher (tipicamente por e-mail, download ou compartilhamento de rede) contendo uma macro maliciosa. A exploração depende da vítima abrir esse arquivo — a interação do usuário é obrigatória (UI:R) — e o atacante precisa que o sistema já tenha um contexto de acesso local com privilégio baixo (PR:L), o que sugere um cenário onde o próprio artefato malicioso é o vetor primário, não uma execução remota direta.
O ganho para o atacante, uma vez que a vítima abre o arquivo e a macro é executada sem o bloqueio normal de políticas de macro, é execução de código no contexto do usuário — daí o impacto alto em CID. A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV (adicionada em 10/09/2024, prazo de mitigação 01/10/2024), mas as fontes consultadas não detalham campanhas específicas, atores ou volume de exploração — apenas o fato registrado de uso in-the-wild.
A classificação 'Exploitation More Likely/Confirmed' e a presença no KEV elevam a prioridade prática mesmo com CVSS moderado (7.3), porque bypass de política de macro é um passo comum em cadeias de infecção via documentos do Office — reduz o atrito que normalmente impede a execução de payloads maliciosos entregues por phishing.
Versions
How to protect
A ação recomendada pela Microsoft e pela CISA é aplicar a atualização de segurança correspondente para os produtos afetados (Office 2019, Office LTSC 2021 e Publisher 2016) distribuída via Windows Update/Microsoft Update a partir de setembro de 2024. As fontes consultadas não trazem o número de KB ou build específico da correção — confirme a versão exata da atualização diretamente no Update Guide da Microsoft antes de considerar o ambiente corrigido.
Se a atualização não puder ser aplicada imediatamente, a CISA orienta seguir as mitigações do fornecedor ou, na ausência delas, descontinuar o uso do produto. Como controle compensatório genérico contra a classe de ataque (bypass de bloqueio de macro), reforçar políticas de Restrição de Macro do Office no nível mais restritivo possível para arquivos de origem externa e restringir a abertura de arquivos do Publisher recebidos por e-mail ou download não confiável reduz a superfície, mas não corrige a falha em si — é mitigação de risco, não patch.
Não existe mitigação de configuração documentada nas fontes que substitua a atualização: como a falha está na própria verificação da política de macro, ajustes de política de macro no lado do administrador podem não ser suficientes se o componente que falha é justamente esse mecanismo de verificação — daí a recomendação direta de atualizar.
How to detect
As fontes consultadas não descrevem indicadores de comprometimento, assinaturas de log ou padrões de rede associados à exploração desta CVE especificamente. Como o vetor envolve abertura local de um arquivo do Publisher com macro, sinais genéricos a observar incluem: execução de macro em arquivo Publisher recebido de fonte externa (e-mail, download), processos filhos anômalos gerados pelo Publisher (winword.exe/mspub.exe iniciando powershell, cmd, mshta, ou binários de rede), e arquivos Publisher sem a marcação esperada de zona de segurança sendo executados sem prompt de bloqueio de macro. Na ausência de assinatura pública confirmada, tratar qualquer execução inesperada de macro a partir de arquivo Publisher recebido externamente como suspeita é a abordagem prática disponível.