← voltar
CVE-2021-38646highsob ataqueransomware

Microsoft Office Access Connectivity Engine Remote Code Execution Vulnerability

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 8.0%
da publicação à arma
Publicada no NVD15 de set.
CISA KEV+194d
probabilidade de exploração
8.0%top 5% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-04-18

Apply updates per vendor instructions.

Resumo

Falha de execução remota de código no Microsoft Access Connectivity Engine (ACE), o motor de banco de dados usado pelo Access e por componentes de conectividade a dados de outros produtos Office. Está no catálogo KEV da CISA como explorada ativamente, mas o CVSS (AV:L, UI:R) revela que 'remoto' aqui significa que o atacante entrega um arquivo malicioso e depende da vítima abri-lo — não é uma falha explorável pela rede sem interação.

Detalhamento técnico

A Microsoft classifica a vulnerabilidade apenas como 'unspecified' nos textos públicos do advisory e do KEV; não há detalhamento técnico oficial sobre a função ou estrutura de dados exata dentro do ACE que falha. O padrão histórico de CVEs do Access Connectivity Engine (JET/ACE) é falha de corrupção de memória no parsing de arquivos de banco de dados (.mdb/.accdb) ou de estruturas de dados embutidas que o mecanismo processa — o parser confia em campos de tamanho ou offset contidos no próprio arquivo sem validação suficiente, permitindo escrita fora dos limites do buffer alocado.

O vetor CVSS confirma esse padrão: AV:L (ataque local, pois o processamento ocorre no contexto do usuário que abre o arquivo), AC:L (sem passos adicionais de exploração além de entregar o arquivo), PR:N (sem privilégio prévio) e UI:R (requer que a vítima abra ou interaja com o arquivo malicioso). O impacto é total: confidencialidade, integridade e disponibilidade em nível alto, condizente com execução de código arbitrário no contexto do processo que carrega o ACE.

Como o advisory da Microsoft não detalha a causa raiz publicamente, não é possível confirmar aqui o CWE exato (write out-of-bounds, use-after-free, etc.) sem especular. O que se sabe com certeza é que o componente vulnerável é o ACE, compartilhado entre Access e outras partes do Office que leem arquivos de banco de dados nesse formato.

Como é explorada

O vetor de ataque real é entrega de um arquivo malicioso — tipicamente um banco de dados Access ou um documento/planilha que embute ou referencia dados processados pelo ACE — via e-mail, download ou compartilhamento, seguido de abertura pela vítima. Não há exploração pela rede sem essa interação; a CVE não é wormable e não afeta serviços expostos diretamente à internet.

A CISA incluiu a CVE no catálogo KEV confirmando exploração ativa observada, mas o próprio registro do KEV não detalha o autor, a campanha nem a escala da exploração, e marca explicitamente que não há evidência de uso em campanhas de ransomware conhecidas. Isso indica exploração pontual ou direcionada, não massiva.

O resultado final de exploração bem-sucedida é execução de código arbitrário no contexto do usuário que abriu o arquivo — o que na prática significa comprometimento do endpoint com os privilégios daquela sessão, servindo como vetor de acesso inicial em intrusões direcionadas via phishing com anexo malicioso.

Versões

Afetadas
Microsoft 365 Apps for Enterprise; Microsoft Office 2013 Service Pack 1; Microsoft Office 2016; Microsoft Office 2019 (conforme listado no advisory da Microsoft e reproduzido nos dados desta página).
Corrigidas em
Corrigida por atualização de segurança da Microsoft lançada a partir de setembro de 2021, conforme o Patch Tuesday associado a esta CVE. As fontes consultadas não especificam números de build ou KB por canal/versão — verifique o build atual contra o histórico oficial de atualizações do Office para o produto e canal específico antes de considerar o ambiente corrigido.

Como se proteger

A Microsoft recomenda aplicar as atualizações de segurança do Office referentes a esta CVE, conforme instruções do próprio fornecedor no advisory MSRC. As fontes disponíveis não trazem números de KB ou builds específicos corrigidos para cada canal (Microsoft 365 Apps for Enterprise, Office 2013 SP1, Office 2016, Office 2019) — confirme a versão de build atual contra o Update History oficial da Microsoft para o produto e canal usados antes de considerar o ambiente corrigido.

Como paliativo quando a atualização não é imediata: reforce controles em gateways de e-mail e endpoint contra anexos de banco de dados Access (.mdb/.accdb) e arquivos Office que carreguem esse tipo de payload, e trate qualquer arquivo desse tipo recebido de fonte externa como suspeito até a atualização ser aplicada. Bloqueio de macro não mitiga esta falha especificamente, pois o problema está no parser do ACE, não em execução de macro VBA — não confunda as duas superfícies de ataque.

A CISA fixou prazo de correção em 18/04/2022 para órgãos federais dos EUA sob a diretiva BOD 22-01, o que serve como referência de urgência: trate como prioridade de patch em qualquer inventário Office corporativo, mesmo sem prazo regulatório equivalente.

Como detectar

Não há assinatura de rede confiável, pois a exploração ocorre localmente no momento em que o arquivo malicioso é aberto pelo usuário. Em endpoint, procure crashes ou comportamento anômalo de processos do Office (especialmente MSACCESS.EXE ou processos que carregam o componente ACE) associados à abertura de arquivos de banco de dados recebidos externamente, e correlacione com anexos de e-mail em formato .mdb/.accdb ou arquivos Office que embutam dados de banco de dados vindos de fontes não confiáveis. A ausência de detalhamento técnico público da Microsoft sobre o mecanismo exato limita a criação de regras de detecção precisas — trate qualquer anexo desse tipo, combinado com falha ou comportamento inesperado do processo Office, como indicador a investigar.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Microsoft Office Access Connectivity Engine Remote Code Execution Vulnerability
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C