← volver
CVE-2022-41128highbajo ataqueCWE-787

Windows Scripting Languages Remote Code Execution Vulnerability

56Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.8epss 25%
de la publicación al arma
Publicada en NVD9 nov
CISA KEV8 nov
probabilidad de explotación
25%top 2% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-12-09

Apply updates per vendor instructions.

Resumen

Falha de execução remota de código no motor de script JScript9 do Windows, explorável quando a vítima interage com conteúdo malicioso (arquivo ou página) que aciona o interpretador. Está no catálogo KEV da CISA com exploração ativa confirmada, o que eleva sua prioridade de patch mesmo sem detalhes técnicos públicos completos sobre o vetor exato usado nos ataques observados.

Detalle técnico

A vulnerabilidade é classificada pela CISA como CWE-787 (Out-of-Bounds Write) no motor de scripting JScript9, componente responsável por interpretar JScript no Windows (historicamente usado pelo Internet Explorer e por componentes que ainda dependem do motor legado, como o modo IE do Edge e certas integrações do Office). Um out-of-bounds write nesse tipo de engine de linguagem dinâmica tipicamente decorre de erro de gerenciamento de memória ao lidar com objetos, arrays ou estruturas internas do interpretador — permitindo corromper memória adjacente e, com encadeamento adequado, desviar o fluxo de execução para código controlado pelo atacante.

A Microsoft não publicou análise técnica detalhada do bug (root cause específico, função ou módulo afetado) nas informações disponíveis; o advisory oficial trata a causa como 'unspecified', prática comum da Microsoft para falhas já exploradas, a fim de não facilitar réplicas antes que a base de usuários atualize.

O vetor CVSS (AV:N/AC:L/PR:N/UI:R) indica que o ataque ocorre pela rede, sem necessidade de privilégios prévios, mas exige interação do usuário — coerente com o padrão de exploração via engine de scripting: a vítima precisa abrir um arquivo malicioso ou acessar conteúdo que force o carregamento do JScript9, não bastando o atacante enviar um pacote de rede sozinho.

Cómo se explota

O pré-requisito central é interação do usuário: a exploração depende de convencer a vítima a abrir um arquivo (documento, script, ou anexo) ou acessar uma página que force o navegador/aplicação a processar JScript via o motor vulnerável. Não há indicação nas fontes disponíveis de que a falha seja explorável sem qualquer ação da vítima.

A CISA confirma exploração ativa no mundo real (é isso que justifica a entrada no KEV, adicionada em 08/11/2022, um dia antes da divulgação pública pela Microsoft), mas não detalha o grupo, campanha ou setor alvo, nem indica uso conhecido em ransomware ('Known To Be Used in Ransomware Campaigns: Unknown'). O CVSS marca E:F (exploit funcional existente), reforçando que a explorabilidade já estava demonstrada, não apenas teórica, no momento da divulgação.

O resultado bem-sucedido é execução de código arbitrário no contexto do usuário que interagiu com o conteúdo malicioso — não necessariamente com privilégios elevados, a menos que combinado a uma escalação de privilégio separada. Como o motor de script é acessado por múltiplos vetores de entrada (navegação web em modo de compatibilidade IE, abertura de documentos que embutem scripts, ou aplicações que hospedam o mecanismo de scripting do Windows), a superfície de ataque real depende de quais desses componentes estão habilitados no ambiente da vítima.

Versiones

Afectadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 Version 21H2 (faixas exatas de build por versão não constam nas fontes consultadas — confirmar no boletim MSRC).
Corregidas en
Correção distribuída via atualização de segurança da Microsoft no Patch Tuesday de novembro de 2022 (KB específicos por versão do Windows não constam nas fontes consultadas — verificar diretamente no MSRC para o número de build corrigido de cada ramo).

Cómo protegerse

Aplicar a atualização de segurança da Microsoft para a versão específica do Windows em uso é a mitigação definitiva. O advisory da CISA orienta genericamente 'aplicar atualizações conforme instrução do fornecedor' — as fontes disponíveis não trazem os números de KB ou builds exatos por versão do Windows (1507, 1607, 1809, 20H2, 21H1, 21H2, 22H2, Windows 11 21H2); esse mapeamento precisa ser confirmado diretamente no boletim MSRC da CVE-2022-41128 antes de fechar o ciclo de patch.

Como paliativo quando o patch não pode ser aplicado imediatamente, a Microsoft historicamente recomenda, para falhas em motores de script legados como o JScript, restringir ou desabilitar o modo de compatibilidade com Internet Explorer no navegador e limitar a execução de scripts em anexos/documentos por política de grupo — mas isso não estava detalhado nas fontes consultadas para esta CVE específica, então trate como controle compensatório genérico, não confirmado pelo fornecedor para este caso.

O prazo definido pela CISA para agências federais dos EUA (BOD 22-01) foi 09/12/2022, o que dá uma referência de urgência prática mesmo para quem não está sob essa diretiva: se o patch não saiu em um mês do Patch Tuesday de novembro de 2022, o risco de exploração continuada é real, dado o exploit funcional já confirmado.

Cómo detectar

As fontes disponíveis não trazem indicadores de comprometimento, assinaturas ou padrões de log específicos associados à exploração desta CVE. Como o vetor envolve o motor JScript9 sendo acionado por interação do usuário (arquivo ou conteúdo web), pistas genéricas a investigar incluem: processos que hospedam o interpretador de script (por exemplo, mshta.exe, iexplore.exe em modo de compatibilidade, ou processos do Office invocando componentes de script) gerando comportamento anômalo após abertura de arquivo recebido externamente; e crashes ou eventos de exceção de memória (heap corruption) nesses processos nos logs de eventos do Windows. Não há assinatura pública confirmada de exploração — trate esses sinais como heurísticos, não como detecção confiável.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Windows Scripting Languages Remote Code Execution Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C