Microsoft Browser Memory Corruption Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de corrupção de memória (CWE-787, escrita fora dos limites) no motor de renderização legado ChakraCore, usado por Internet Explorer 9, Internet Explorer 11 e pelo Microsoft Edge baseado em EdgeHTML (a versão anterior ao Edge Chromium). Permite execução remota de código no contexto do usuário logado ao visitar uma página maliciosa. Está no catálogo KEV da CISA com exploração confirmada, mas o EPSS baixo (0,027) e a complexidade de ataque alta no vetor CVSS refletem que hoje o risco prático é residual — a maior parte do parque já migrou para navegadores baseados em Chromium, que não usam esse motor.
Detalhamento técnico
A vulnerabilidade está no ChakraCore, o motor JavaScript compartilhado pelo Internet Explorer e pelas versões do Edge anteriores à migração para Chromium. O CWE associado (CWE-787, out-of-bounds write) indica que o motor grava dados além dos limites de um buffer ou objeto alocado durante o processamento de script, corrompendo estruturas de memória adjacentes. O advisory da Microsoft não detalha o caminho de código exato nem o tipo de objeto afetado (não encontramos essa granularidade nas fontes disponíveis).
O vetor CVSS marca Attack Complexity: High e Privileges Required: None, mas exige User Interaction. Isso é relevante: mesmo que o atacante controle o conteúdo da página (script, layout, timing de operações de memória), a exploração confiável de use-after-free/out-of-bounds em ChakraCore tipicamente depende de técnicas de heap grooming e de vencer proteções de mitigação de exploração do Windows (CFG, ASLR, etc.), daí a complexidade alta — não é um bug trivial de disparar com um único payload.
O impacto, segundo o próprio advisory, é execução de código arbitrário no contexto do usuário atual: se a conta afetada tiver privilégios administrativos, o atacante herda esse nível de acesso, podendo instalar programas, alterar dados ou criar contas.
Como é explorada
O vetor é web: o atacante hospeda uma página especialmente criada (ou compromete/injeta conteúdo em um site legítimo, incluindo anúncios de terceiros) que explora o motor ChakraCore. Não há como forçar a visita — a Microsoft afirma explicitamente que o atacante precisa convencer a vítima a clicar em um link, tipicamente via engenharia social em e-mail ou mensagem, e o usuário precisa abrir a página com Internet Explorer ou o Edge legado (EdgeHTML).
Pré-requisito real que a manchete de 'RCE crítico' esconde: exige interação do usuário (UI:R) e complexidade de ataque alta (AC:H), o que reduz a confiabilidade de um exploit genérico — normalmente requer engenharia de exploração específica para vencer mitigações de memória, e não um payload universal plug-and-play.
A CVE está no catálogo KEV da CISA, confirmando exploração no mundo real, mas o registro de inclusão é de novembro de 2021 (mais de um ano após a publicação), sugerindo campanha ou uso documentado posteriormente, não necessariamente no dia zero. O EPSS atual (2,7%) indica probabilidade baixa de exploração ativa generalizada hoje, consistente com o fato de o alvo (IE/EdgeHTML) estar em fim de vida e substituído pelo Edge Chromium na maioria dos ambientes.
Versões
Como se proteger
Aplicar as atualizações de segurança da Microsoft referentes a esta CVE (publicada em 11/09/2020) é a mitigação primária. Não temos, nas fontes consultadas, os números de KB/build específicos por versão do Windows — consulte o advisory oficial do MSRC para o pacote correto de acordo com a versão do sistema operacional e o navegador instalado.
Como paliativo estrutural, o caminho mais eficaz é abandonar o uso do Internet Explorer e do Edge legado (EdgeHTML) como navegador padrão, migrando para o Edge baseado em Chromium ou outro navegador atualizado — isso elimina a superfície de ataque do ChakraCore por completo, já que o motor não é mais usado. Em ambientes que ainda dependem de IE por compatibilidade legada (intranets, sistemas ERP antigos), restringir o uso do IE a esses sites específicos via modo de site do IE no Edge, e bloquear o IE/EdgeHTML como navegador de uso geral, reduz a exposição.
Não há mitigação de configuração (como desabilitar JavaScript) documentada como eficaz e suportada nas fontes — desabilitar script quebra a maioria dos sites e não é uma recomendação oficial. A CISA classifica a ação exigida apenas como 'aplicar atualizações conforme instruções do fornecedor', sem paliativo alternativo listado.
Como detectar
Não há, nas fontes consultadas, indicadores de comprometimento públicos (hashes, domínios, assinaturas de exploit) associados especificamente a esta CVE. Em termos gerais, o que se procuraria em logs de proxy/DNS é acesso de estações com IE ou Edge legado a domínios recém-registrados ou páginas com JavaScript obfuscado seguido de crash do processo do navegador ou de spawns anômalos de processos filhos (indicando execução de código pós-exploração) — mas isso é heurística genérica de exploração de browser, não um sinal específico e confiável desta falha.