Microsoft Office Remote Code Execution Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Vulnerabilidade de execução remota de código no Microsoft Office, afetando Office 2010 SP2, 2013 SP1 e 2016. Está no catálogo KEV da CISA (exploração confirmada), mas o vetor CVSS indica pré-condições relevantes — complexidade de ataque alta, privilégios elevados e interação do usuário necessários — que reduzem o risco prático em relação ao que a classificação 'RCE crítico' costuma sugerir.
Detalhamento técnico
A Microsoft classificou a falha como execução remota de código no Office, mas o advisory público não detalha o componente interno, o tipo de parser ou o CWE específico envolvido — a descrição oficial é genérica e as fontes disponíveis não trazem análise técnica de terceiros dissecando o bug.
O vetor CVSS (AV:N/AC:H/PR:H/UI:R/S:C/C:H/I:H/A:H) é o dado mais informativo disponível. AC:H (complexidade de ataque alta) e PR:H (privilégios altos exigidos do atacante) juntos são incomuns para um RCE disparado por documento: sugerem que a exploração depende de condições que não estão sob controle trivial do atacante remoto, possivelmente envolvendo um contexto já parcialmente comprometido ou um componente que só é alcançável com permissões elevadas na máquina alvo. S:C (scope changed) indica que o impacto se estende além do componente vulnerável, coerente com execução de código herdando privilégios de outro processo.
UI:R (interação do usuário requerida) confirma o padrão clássico de RCE via Office: a vítima precisa abrir um arquivo malicioso (documento, planilha ou apresentação) preparado pelo atacante. Sem acesso ao advisory técnico completo ou a um write-up de pesquisador, não é possível afirmar qual módulo de parsing, qual formato de arquivo ou qual tipo de memória (heap, use-after-free, etc.) está envolvido — qualquer afirmação nesse nível seria especulação, não apuração.
Como é explorada
O vetor de ataque documentado exige que a vítima abra um arquivo do Office malicioso enviado pelo atacante — típico de campanhas de phishing com anexo ou link para download. A combinação de alta complexidade de ataque e privilégios altos necessários (PR:H) sugere que a exploração não é trivial de weaponizar e provavelmente depende de fatores adicionais no ambiente da vítima, não apenas da abertura do arquivo.
A CISA lista a CVE no catálogo KEV, confirmando exploração ativa observada, mas o registro classifica como 'Unknown' o uso em campanhas de ransomware e não detalha o ator, a escala ou a técnica exata de entrega. O EPSS de 0,03 (3,2% de probabilidade de exploração em 30 dias) é baixo e reforça que, apesar de estar no KEV, não há indício de exploração massiva ou automatizada — mais consistente com uso direcionado.
Não há, nas fontes consultadas, write-up técnico de pesquisador reproduzindo a exploração nem detalhes de payload observado em campanha real. Isso limita a capacidade de avaliar a complexidade prática de weaponização além do que o próprio vetor CVSS indica.
Versões
Como se proteger
A orientação da CISA no KEV é genérica: 'Apply updates per vendor instructions', sem apontar o boletim de segurança específico do Patch Tuesday nem números de build corrigidos. O advisory da Microsoft (portal MSRC) deveria conter a tabela de atualizações por versão/build, mas o conteúdo dessa página não foi capturado nas fontes disponíveis para esta análise — recomenda-se consultar diretamente o guia de segurança da Microsoft para a CVE-2021-27059 para obter os KBs exatos aplicáveis a Office 2010 SP2, 2013 SP1 e 2016.
Como paliativo até a aplicação da atualização: reduzir a superfície de exposição bloqueando o recebimento de anexos do Office de origem externa não confiável, manter macros desabilitadas por política de grupo, e usar Protected View / Application Guard para arquivos originados da internet — controles genéricos contra RCE via documento, não uma correção da falha específica. Dado o requisito de privilégios altos (PR:H) no vetor CVSS, restringir contas com privilégios administrativos locais e aplicar princípio de menor privilégio reduz a superfície de exploração desse cenário particular.
Não há indicação nas fontes de que exista mitigação por configuração isolada (flag de registro, GPO específico) que neutralize a falha sem a atualização — qualquer afirmação nesse sentido não está apurada e não deve ser assumida como suficiente.
Como detectar
As fontes consultadas não trazem indicadores de comprometimento, assinaturas de tráfego ou padrões de log associados à exploração dessa CVE especificamente. Na ausência de IOCs publicados, o monitoramento prático se limita a heurísticas genéricas contra RCE via Office: abertura de processos filho inesperados a partir de winword.exe/excel.exe/powerpnt.exe, execução de macros ou objetos OLE incomuns, e anexos do Office chegando de remetentes externos não usuais — nenhum desses sinais é específico ou confiável para confirmar exploração desta CVE em particular.