← volver
CVE-2021-40444highbajo ataqueransomwareCWE-22

Microsoft MSHTML Remote Code Execution Vulnerability

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA, tiene exploit funcional público y 1 grupo(s) de amenaza la utilizan.

ssvc Actcvss 8.8epss 97%
de la publicación al arma0 días
Publicada en NVD15 sept
1ª PoC8 sept
metasploit+8d
CISA KEV+49d
probabilidad de explotación
97%top 1% de las CVE
explotación observada
CISA + VulnCheck
1 grupo(s)61 exploit(s) público(s)
Quién la explota1

Grupos conocidos por explotar esta vulnerabilidad (atribución MITRE ATT&CK).

Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumen

Falha de execução remota de código no MSHTML, o motor de renderização herdado do Internet Explorer que o Windows ainda usa internamente. Foi explorada como zero-day em ataques direcionados via documentos do Office armadilhados antes que existisse patch, e entrou na KEV da CISA logo após a divulgação. O impacto real depende de o usuário abrir um arquivo e, em cenários corporativos com privilégios reduzidos, o dano pós-exploração é limitado — mas a cadeia de entrega é trivial de disparar (basta abrir o documento, sem habilitar macro).

Detalle técnico

A falha está no componente MSHTML (jscript/trident) que o Windows expõe para qualquer aplicação que precise renderizar HTML — inclusive o Microsoft Office, que usa esse motor para exibir certos tipos de objeto incorporado. Um documento do Office (Word, tipicamente .docx ou .rtf) pode conter uma referência a um objeto OLE externo que aponta para uma URL remota controlada pelo atacante. Ao processar esse objeto, o Office invoca o MSHTML para buscar e interpretar o conteúdo remoto, e é nesse processamento que a lógica de instanciação de um controle ActiveX malicioso é explorada, permitindo execução de código fora do que o documento deveria ter permissão de fazer.

O mecanismo de entrega documentado publicamente envolve um arquivo HTML hospedado remotamente que aciona um controle ActiveX do MSHTML, o qual baixa um pacote (arquivo .cab com conteúdo tipo .inf) que, ao ser processado, resulta em execução de código nativo no contexto do usuário que abriu o documento. Não há necessidade de habilitar macros VBA — esse é o ponto que tornou a falha perigosa, já que bloqueio de macro (controle amplamente implantado) não mitiga o vetor.

O catálogo KEV da CISA classifica a entrada sob CWE-22 (path traversal), mas essa classificação não reflete bem a mecânica real descrita por Microsoft e por pesquisadores independentes, que é execução de código via instanciação indevida de ActiveX/objeto OLE processado pelo MSHTML — trate o CWE-22 do catálogo como rótulo genérico, não como descrição técnica precisa.

O Modo Protegido do Office (Protected View), que abre documentos vindos da internet/e-mail em sandbox restrito, reduz o impacto do vetor via .docx padrão. Variações do exploit usando arquivos .rtf circularam publicamente porque o RTF é renderizado fora do Protected View em algumas configurações, eliminando essa camada de contenção — esse detalhe de formato de arquivo é relevante para quem avalia exposição real.

Cómo se explota

Vetor primário: e-mail de phishing com documento do Office anexado. A exploração exige interação do usuário (abrir o arquivo) — não há execução automática por preview no Explorer nem por recebimento passivo do e-mail. Não exige autenticação prévia nem acesso de rede privilegiado; o único pré-requisito de infraestrutura do atacante é hospedar o conteúdo HTML/CAB malicioso em um servidor acessível pela máquina da vítima.

Microsoft confirmou, na divulgação inicial, ataques direcionados ('targeted attacks') usando documentos de Office especialmente criados, antes da existência de correção — ou seja, foi um zero-day ativamente explorado, o que justificou sua inclusão na KEV da CISA poucas semanas após a publicação. Existem módulo Metasploit e provas de conceito públicas, o que baixou a barreira técnica para reprodução após a divulgação; a complexidade de construir a cadeia de exploração do zero era considerável, mas replicar PoCs já publicados não exige conhecimento avançado.

O resultado final da exploração completa é execução de código arbitrário no contexto do usuário que abriu o documento. Contas com privilégios administrativos sofrem impacto maior (controle total do host); contas com privilégios reduzidos limitam o alcance pós-exploração, conforme o próprio advisory da Microsoft observa.

Versiones

Afectadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 1909; Windows 10 Version 2004; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 7 (conforme lista de produtos afetados do advisory MSRC).
Corregidas en
Atualização de segurança cumulativa da Microsoft distribuída a partir de 14/09/2021, aplicável a cada uma das versões/builds listadas como afetadas. Os números de KB específicos por build não constam nas fontes consultadas nesta pesquisa — verificar o advisory MSRC (CVE-2021-40444) para o KB correspondente à versão exata em uso antes de considerar o ambiente corrigido.

Cómo protegerse

A correção definitiva é aplicar a atualização de segurança cumulativa da Microsoft de setembro de 2021 (fora do ciclo normal, publicada em 14/09/2021) para a versão específica de Windows em uso — a lista de builds afetadas cobre desde Windows 7 SP1 até as versões então suportadas do Windows 10 e servidores correspondentes. Os números exatos de KB variam por build e branch de suporte; consulte o advisory oficial da Microsoft (MSRC) para o KB correto da sua versão antes de considerar o sistema corrigido.

Enquanto o patch não pudesse ser aplicado, a Microsoft publicou um workaround via registro do Windows para desabilitar a instalação de todos os controles ActiveX no Internet Explorer (afetando também o MSHTML usado pelo Office), reduzindo a superfície de exploração ao custo de quebrar funcionalidades legadas que dependam de ActiveX. Esse workaround não é substituto do patch — é paliativo temporário e deve ser revertido após a atualização, se aplicado manualmente via registro.

Desabilitar macros do Office NÃO mitiga essa falha — é o mito mais comum associado a essa CVE, já que o vetor não depende de macro. Manter documentos abertos exclusivamente em Protected View (bloqueando edição/preview de arquivos originados de fora da organização) reduz o risco para o formato .docx padrão, mas não cobre variantes em .rtf, que renderizam fora dessa proteção em cenários documentados publicamente.

Cómo detectar

Microsoft Defender Antivirus e Microsoft Defender for Endpoint passaram a detectar a técnica associada a essa falha a partir do build de detecção 1.349.22.0; em ambientes com Defender for Endpoint, o alerta aparece como 'Suspicious Cpl File Execution' — útil como indicador retroativo de tentativa de exploração via o payload .cpl/.cab característico da cadeia. Em nível de rede e e-mail, procure documentos do Office (.docx, .rtf) recebidos por e-mail que contenham referências a objetos OLE externos apontando para URLs remotas incomuns, e conexões de saída do processo winword.exe/outlook.exe para hosts HTTP não corporativos imediatamente após a abertura de um anexo.

Não há assinatura de rede única e confiável, porque o conteúdo malicioso hospedado remotamente varia por campanha; ausência de alerta do Defender não é garantia de que não houve tentativa, especialmente em ataques anteriores à atualização das assinaturas.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Microsoft is investigating reports of a remote code execution vulnerability in MSHTML that affects Microsoft Windows. Microsoft is aware of targeted attacks that attempt to exploit this vulnerability by using specially-crafted Microsoft Office documents. An attacker could craft a malicious ActiveX control to be used by a Microsoft Office document that hosts the browser rendering engine. The attacker would then have to convince the user to open the malicious document. Users whose accounts are configured to have fewer user rights on the system could be less impacted than users who operate with administrative user rights. Microsoft Defender Antivirus and Microsoft Defender for Endpoint both provide detection and protections for the known vulnerability. Customers should keep antimalware products up to date. Customers who utilize automatic updates do not need to take additional action. Enterprise customers who manage updates should select the detection build 1.349.22.0 or newer and deploy it across their environments. Microsoft Defender for Endpoint alerts will be displayed as: “Suspicious Cpl File Execution”. Upon completion of this investigation, Microsoft will take the appropriate action to help protect our customers. This may include providing a security update through our monthly release process or providing an out-of-cycle security update, depending on customer needs. Please see the Mitigations and Workaround sections for important information about steps you can take to protect your system from this vulnerability. UPDATE September 14, 2021: Microsoft has released security updates to address this vulnerability. Please see the Security Updates table for the applicable update for your system. We recommend that you install these updates immediately. Please see the FAQ for important information about which updates are applicable to your system.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:H/A:L/E:P/RL:O/RC:C
PoCs públicas encontradas61
githubgithub.com/lockedbyte/CVE-2021-404441743githubgithub.com/klezVirus/CVE-2021-40444824githubgithub.com/aslitsecurity/CVE-2021-40444_builders168githubgithub.com/Edubr2020/CVE-2021-40444--CABless102githubgithub.com/34zY/Microsoft-Office-Word-MSHTML-Remote-Code-Execution-Exploit65githubgithub.com/k8gege/CVE-2021-4044419githubgithub.com/rfcxv/CVE-2021-40444-POC16githubgithub.com/ozergoker/CVE-2021-4044416githubgithub.com/mansk1es/Caboom11githubgithub.com/kagura-maru/CVE-2021-40444-POC9githubgithub.com/H0j3n/CVE-2021-404449githubgithub.com/DarkSprings/CVE-2021-404447githubgithub.com/LazarusReborn/Docx-Exploit-20215githubgithub.com/fengjixuchui/CVE-2021-40444-docx-Generate4githubgithub.com/vysecurity/CVE-2021-404443githubgithub.com/bambooqj/CVE-2021-40444_EXP_JS2githubgithub.com/MRacumen/CVE-2021-404442githubgithub.com/Zeop-CyberSec/word_mshtml1githubgithub.com/khoaduynu/CVE-2021-404441githubgithub.com/k4k4/CVE-2021-40444-Sample1githubgithub.com/jamesrep/cve-2021-404440githubgithub.com/Immersive-Labs-Sec/cve-2021-40444-analysis0githubgithub.com/KnoooW/CVE-2021-40444-docx-Generate0githubgithub.com/W1kyri3/Exploit-PoC-CVE-2021-40444-inject-ma-doc-vao-docx0githubgithub.com/Jeromeyoung/MSHTMHell0githubgithub.com/kal1gh0st/CVE-2021-40444_CAB_archives0githubgithub.com/metehangenel/MSHTML-CVE-2021-404440githubgithub.com/Jeromeyoung/TIC4301_Project0githubgithub.com/tiagob0b/CVE-2021-404440githubgithub.com/Alexcot25051999/CVE-2021-404440githubgithub.com/lisinan988/CVE-2021-40444-exp0githubgithub.com/RedLeavesChilde/CVE-2021-404440githubgithub.com/nvchungkma/CVE-2021-40444-Microsoft-Office-Word-Remote-Code-Execution-0githubgithub.com/hqdat809/CVE-2021-404440githubgithub.com/basim-ahmad/Follina-CVE-and-CVE-2021-404440vulncheckvulncheck.com/xdb/f906503f42adno verificadovulncheckvulncheck.com/xdb/f798291de8d1no verificadovulncheckvulncheck.com/xdb/87d55d5439d0no verificadovulncheckvulncheck.com/xdb/df7c894fd424no verificadovulncheckvulncheck.com/xdb/12be0ac785f6no verificadovulncheckvulncheck.com/xdb/8898a986e5b4no verificadovulncheckvulncheck.com/xdb/834486323132no verificadovulncheckvulncheck.com/xdb/7ab0ea4d6122no verificadovulncheckvulncheck.com/xdb/f40045a34384no verificadovulncheckvulncheck.com/xdb/b0dcf99bb489no verificadovulncheckvulncheck.com/xdb/4d7cd714a253no verificadovulncheckvulncheck.com/xdb/19c332e12d63no verificadovulncheckvulncheck.com/xdb/7aaf744b4107no verificadovulncheckvulncheck.com/xdb/2b08563b64eeno verificadovulncheckvulncheck.com/xdb/8bc0a3fef89cno verificadovulncheckvulncheck.com/xdb/488dd6b83a3ano verificadovulncheckvulncheck.com/xdb/82c5f73256d8no verificadovulncheckvulncheck.com/xdb/d5396d15ae8bno verificadovulncheckvulncheck.com/xdb/d20aa5c71d42no verificadovulncheckvulncheck.com/xdb/0a14a2a0a7d0no verificadocve_referencepacketstormsecurity.com/files/164210/Microsoft-Windows-MSHTML-Overview.htmlno verificadovulncheckvulncheck.com/xdb/0314f5542800no verificadovulncheckvulncheck.com/xdb/7e430bace93fno verificadocve_referencepacketstormsecurity.com/files/167317/Microsoft-Office-MSDT-Follina-Proof-Of-Concept.htmlno verificadocve_referencepacketstormsecurity.com/files/165214/Microsoft-Office-Word-MSHTML-Remote-Code-Execution.htmlno verificadovulncheckvulncheck.com/xdb/8772ca6900acno verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.