CVE-2016-7262
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Vulnerabilidade de bypass de recurso de segurança no Microsoft Excel (várias versões, de 2007 a 2016), corrigida pelo boletim MS16-148 em dezembro de 2016. Um atacante que convence a vítima a abrir uma planilha maliciosa e clicar em uma célula manipulada consegue contornar proteções do Office e executar comandos arbitrários. Está no catálogo KEV da CISA — ou seja, foi confirmada exploração em ambiente real, apesar de ser 'apenas' um bypass e não uma RCE direta por si só.
Detalhamento técnico
A falha é classificada como CWE-20 (validação de entrada imprópria): o Excel não valida corretamente o conteúdo de uma célula antes de agir sobre ela quando o usuário clica nesse conteúdo. O boletim MS16-148 descreve, de forma agregada para várias CVEs corrigidas no mesmo pacote, que a atualização corrige como o Office 'inicializa variáveis', 'valida entrada', 'rechecha valores de registro', 'analisa formatos de arquivo' e 'manipula objetos em memória' — mas não associa explicitamente cada mecanismo a cada CVE individual, então não é possível afirmar com certeza qual desses pontos corresponde exatamente à CVE-2016-7262 além da classificação oficial como 'Security Feature Bypass'.
O vetor CVSS (AV:L/AC:L/PR:N/UI:R) indica que a exploração ocorre localmente, sem privilégios prévios, mas exigindo interação do usuário — condição consistente com um arquivo Excel entregue por e-mail ou download que precisa ser aberto e ter uma célula específica clicada. Não há detalhe público sobre qual recurso de segurança exatamente é contornado (não confirmado nas fontes disponíveis se é Protected View, sandbox de macro, ou outro mecanismo).
Como é explorada
O vetor prático é entrega de um arquivo Excel malicioso (phishing, anexo, compartilhamento) que a vítima precisa abrir e, em seguida, clicar em uma célula especificamente manipulada pelo atacante. Não há elevação de privilégio necessária e o ataque não depende de configuração não padrão conhecida, mas depende inteiramente da ação do usuário — sem esse clique, a cadeia não se completa.
A CISA lista a CVE-2016-7262 no catálogo KEV desde 03/03/2022, confirmando exploração ativa registrada, embora sem detalhar campanha, ator ou período de uso. A entrada KEV não indica uso conhecido em ransomware. Como é um bypass de recurso de segurança (não uma corrupção de memória com RCE direta), o impacto final documentado pela Microsoft é 'execução de comandos arbitrários' — sugerindo que a falha remove uma barreira que normalmente impediria a execução de conteúdo ativo dentro da planilha, mas os detalhes técnicos de como isso se converte em execução de código não constam nas fontes disponíveis.
Versões
Como se proteger
A correção oficial veio no boletim MS16-148 / KB3204068 (dezembro de 2016), com atualizações específicas por produto: Excel 2007 SP3 (KB3128019), Excel 2010 SP2 32/64-bit (KB3128037), Excel 2013 SP1 32/64-bit e Excel 2013 RT SP1 (KB3128008), Excel 2016 32/64-bit (KB3128016), Office Compatibility Pack SP3 (KB3128022) e Excel Viewer (KB3128023). Aplicar essas atualizações elimina a falha.
Não há paliativo documentado nas fontes além de aplicar o patch — dado que a exploração exige apenas interação do usuário com um arquivo, controles compensatórios genéricos (bloquear anexos Office de fontes não confiáveis, desabilitar abertura automática, treinamento contra phishing) reduzem a superfície de ataque mas não corrigem a causa raiz. A recomendação da própria CISA no KEV é genérica: 'aplicar atualizações conforme instruções do fornecedor', sem menção a workaround.
Como detectar
As fontes disponíveis não trazem indicadores de comprometimento, assinaturas ou padrões de tráfego específicos associados à exploração dessa CVE. A entrada da CISA no catálogo KEV confirma exploração ativa mas não fornece IOCs, TTPs ou período de campanha. Na ausência de telemetria pública, a detecção prática se apoia em controles genéricos de segurança de e-mail/endpoint para arquivos Office suspeitos, não em uma assinatura conhecida da falha.