← voltar
CVE-2021-27059highsob ataque

Microsoft Office Remote Code Execution Vulnerability

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.6epss 6.1%
da publicação à arma
Publicada no NVD11 de mar.
CISA KEV+237d
probabilidade de exploração
6.1%top 7% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Vulnerabilidade de execução remota de código no Microsoft Office, afetando Office 2010 SP2, 2013 SP1 e 2016. Está no catálogo KEV da CISA (exploração confirmada), mas o vetor CVSS indica pré-condições relevantes — complexidade de ataque alta, privilégios elevados e interação do usuário necessários — que reduzem o risco prático em relação ao que a classificação 'RCE crítico' costuma sugerir.

Detalhamento técnico

A Microsoft classificou a falha como execução remota de código no Office, mas o advisory público não detalha o componente interno, o tipo de parser ou o CWE específico envolvido — a descrição oficial é genérica e as fontes disponíveis não trazem análise técnica de terceiros dissecando o bug.

O vetor CVSS (AV:N/AC:H/PR:H/UI:R/S:C/C:H/I:H/A:H) é o dado mais informativo disponível. AC:H (complexidade de ataque alta) e PR:H (privilégios altos exigidos do atacante) juntos são incomuns para um RCE disparado por documento: sugerem que a exploração depende de condições que não estão sob controle trivial do atacante remoto, possivelmente envolvendo um contexto já parcialmente comprometido ou um componente que só é alcançável com permissões elevadas na máquina alvo. S:C (scope changed) indica que o impacto se estende além do componente vulnerável, coerente com execução de código herdando privilégios de outro processo.

UI:R (interação do usuário requerida) confirma o padrão clássico de RCE via Office: a vítima precisa abrir um arquivo malicioso (documento, planilha ou apresentação) preparado pelo atacante. Sem acesso ao advisory técnico completo ou a um write-up de pesquisador, não é possível afirmar qual módulo de parsing, qual formato de arquivo ou qual tipo de memória (heap, use-after-free, etc.) está envolvido — qualquer afirmação nesse nível seria especulação, não apuração.

Como é explorada

O vetor de ataque documentado exige que a vítima abra um arquivo do Office malicioso enviado pelo atacante — típico de campanhas de phishing com anexo ou link para download. A combinação de alta complexidade de ataque e privilégios altos necessários (PR:H) sugere que a exploração não é trivial de weaponizar e provavelmente depende de fatores adicionais no ambiente da vítima, não apenas da abertura do arquivo.

A CISA lista a CVE no catálogo KEV, confirmando exploração ativa observada, mas o registro classifica como 'Unknown' o uso em campanhas de ransomware e não detalha o ator, a escala ou a técnica exata de entrega. O EPSS de 0,03 (3,2% de probabilidade de exploração em 30 dias) é baixo e reforça que, apesar de estar no KEV, não há indício de exploração massiva ou automatizada — mais consistente com uso direcionado.

Não há, nas fontes consultadas, write-up técnico de pesquisador reproduzindo a exploração nem detalhes de payload observado em campanha real. Isso limita a capacidade de avaliar a complexidade prática de weaponização além do que o próprio vetor CVSS indica.

Versões

Afetadas
Microsoft Office 2010 Service Pack 2; Microsoft Office 2013 Service Pack 1; Microsoft Office 2016.

Como se proteger

A orientação da CISA no KEV é genérica: 'Apply updates per vendor instructions', sem apontar o boletim de segurança específico do Patch Tuesday nem números de build corrigidos. O advisory da Microsoft (portal MSRC) deveria conter a tabela de atualizações por versão/build, mas o conteúdo dessa página não foi capturado nas fontes disponíveis para esta análise — recomenda-se consultar diretamente o guia de segurança da Microsoft para a CVE-2021-27059 para obter os KBs exatos aplicáveis a Office 2010 SP2, 2013 SP1 e 2016.

Como paliativo até a aplicação da atualização: reduzir a superfície de exposição bloqueando o recebimento de anexos do Office de origem externa não confiável, manter macros desabilitadas por política de grupo, e usar Protected View / Application Guard para arquivos originados da internet — controles genéricos contra RCE via documento, não uma correção da falha específica. Dado o requisito de privilégios altos (PR:H) no vetor CVSS, restringir contas com privilégios administrativos locais e aplicar princípio de menor privilégio reduz a superfície de exploração desse cenário particular.

Não há indicação nas fontes de que exista mitigação por configuração isolada (flag de registro, GPO específico) que neutralize a falha sem a atualização — qualquer afirmação nesse sentido não está apurada e não deve ser assumida como suficiente.

Como detectar

As fontes consultadas não trazem indicadores de comprometimento, assinaturas de tráfego ou padrões de log associados à exploração dessa CVE especificamente. Na ausência de IOCs publicados, o monitoramento prático se limita a heurísticas genéricas contra RCE via Office: abertura de processos filho inesperados a partir de winword.exe/excel.exe/powerpnt.exe, execução de macros ou objetos OLE incomuns, e anexos do Office chegando de remetentes externos não usuais — nenhum desses sinais é específico ou confiável para confirmar exploração desta CVE em particular.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Microsoft Office Remote Code Execution Vulnerability
CVSS:3.1/AV:N/AC:H/PR:H/UI:R/S:C/C:H/I:H/A:H/E:U/RL:O/RC:C