Microsoft Project Remote Code Execution Vulnerability
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumen
Vulnerabilidade de execução remota de código no Microsoft Project, explorada via arquivo malicioso que a vítima precisa abrir. A Microsoft e a CISA confirmam exploração ativa (item no catálogo KEV com prazo de correção em 03/09/2024), mas a exigência de interação do usuário (UI:R) reduz o risco de exploração massiva automatizada — o vetor prático é phishing/engenharia social com arquivo de projeto anexado.
Detalle técnico
A falha está catalogada pela CISA como CWE-20 (Improper Input Validation / validação de entrada inadequada). A descrição oficial da Microsoft e da CISA é deliberadamente vaga — 'Microsoft Project contains an unspecified vulnerability that allows for remote code execution via a malicious file' — sem detalhar em qual componente de parsing do formato de arquivo do Project (tipicamente .mpp) a validação falha.
O vetor CVSS (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) indica que o ataque parte da rede, não exige privilégios prévios nem condição de configuração exótica, mas depende de interação do usuário — abrir o arquivo malicioso. O impacto é total em confidencialidade, integridade e disponibilidade, consistente com execução de código arbitrário no contexto do usuário que abre o arquivo.
A Microsoft não publicou (nas fontes disponíveis) detalhes de como a validação de entrada falha internamente, nem qual estrutura do arquivo de projeto é o gatilho. Sem análise técnica de terceiros disponível nas fontes consultadas, não há confirmação pública do fluxo exato de corrupção de memória ou de que tipo de objeto malformado dispara a execução.
Cómo se explota
O vetor é entrega de um arquivo de Microsoft Project malicioso, normalmente por e-mail (phishing) ou download, que a vítima precisa abrir manualmente — não há exploração 'zero-click' documentada aqui. Isso é o pré-requisito real que qualifica o risco: sem a ação do usuário, a cadeia de exploração não avança.
A CISA classifica a CVE como 'known exploited' (KEV), confirmando exploração ativa observada, mas o catálogo não descreve o ator, a campanha nem a escala da exploração. O CVSS traz E:F (exploit code maturity: functional), sinalizando que já existe código de exploração funcional conhecido, e RC:C (report confidence: confirmed).
O resultado final de uma exploração bem-sucedida é execução de código arbitrário no contexto do usuário que abriu o arquivo — não há indicação nas fontes de escalonamento de privilégio adicional embutido na própria falha, então o alcance do atacante depende dos privilégios da conta comprometida.
Versiones
Cómo protegerse
A mitigação primária é aplicar a atualização de segurança da Microsoft referente a esta CVE nos produtos afetados (Microsoft 365 Apps for Enterprise, Office 2019, Office LTSC 2021 e Project 2016), via Windows Update/Microsoft Update ou canal de atualização corporativo. As fontes consultadas não trazem os números de build ou KB específicos da correção — confira o Security Update Guide da Microsoft para a versão exata aplicável ao seu canal de distribuição antes de considerar o ambiente corrigido.
Se a atualização não puder ser aplicada de imediato, a orientação da própria CISA no KEV é genérica: 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — não há paliativo técnico específico (flag de registro, GPO) descrito nas fontes lidas para esta CVE em particular. Como o vetor depende de abrir um arquivo, controles compensatórios genéricos de defesa em profundidade — bloqueio de anexos de Project em gateways de e-mail, Protected View habilitado, e educação de usuários sobre arquivos recebidos de fontes não confiáveis — reduzem a superfície, mas não eliminam a vulnerabilidade subjacente.
Não há indicação nas fontes de que desabilitar macros VBA sozinho resolva o problema, já que a CVE está classificada como falha de validação de entrada no parsing do arquivo, não especificamente em execução de macro — não trate esse controle como mitigação completa sem confirmação do fornecedor.
Cómo detectar
Não há assinatura pública ou indicador de comprometimento (IOC) documentado nas fontes consultadas para esta CVE especificamente. Como sinal geral de risco, monitore recebimento e abertura de arquivos de Microsoft Project (extensões .mpp e variantes) provenientes de remetentes externos ou não confiáveis, especialmente em ambientes onde Protected View esteja desabilitado; a ausência de telemetria específica publicada é, em si, informação relevante — times de SOC não devem assumir que existe uma regra de detecção validada para esta falha sem desenvolvê-la internamente com base em análise de arquivo.