← voltar
CVE-2022-41049mediumsob ataque

Windows Mark of the Web Security Feature Bypass Vulnerability

43Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 5.4epss 2.5%
da publicação à arma
Publicada no NVD9 de nov.
CISA KEV+5d
probabilidade de exploração
2.5%top 16% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-12-09

Apply updates per vendor instructions.

Resumo

Falha de bypass do Mark of the Web (MOTW) no Windows, que permite que um arquivo baixado da internet escape das proteções que dependem dessa marcação — como Protected View do Office e alertas do SmartScreen. O CVSS de 5.4 soa moderado, mas a CISA incluiu a falha no catálogo KEV com confirmação de exploração ativa, e o próprio vetor (AV:N, PR:N, exige apenas UI:R) descreve um cenário clássico de entrega por e-mail ou download que só depende de o usuário abrir o arquivo.

Detalhamento técnico

O Mark of the Web é um atributo aplicado por meio de um Alternate Data Stream (Zone.Identifier) a arquivos originados da internet ou de zonas não confiáveis. Windows, Office e SmartScreen consultam esse atributo para decidir se aplicam restrições — bloqueio de macro, execução em modo protegido, aviso de segurança antes de abrir. A CVE está classificada como CWE-274 (Insufficient Handling of Weak or Missing Sensitive Data), o que indica que o problema está em como o sistema falha em propagar ou verificar corretamente essa marcação em determinados fluxos de manipulação de arquivo.

O efeito prático é que um arquivo malicioso pode chegar ao disco do usuário sem o carimbo MOTW esperado, ou de um jeito que os componentes consumidores não o reconheçam, fazendo com que as camadas de defesa que dependem dele — Protected View, bloqueio de macros do Office, prompts do SmartScreen — simplesmente não disparem.

A descrição oficial da Microsoft é o título padrão de segurança ('Security Feature Bypass') sem detalhamento técnico adicional disponível nas fontes consultadas aqui. Não há, nas referências apuradas, uma descrição do fornecedor sobre qual componente exato ou qual tipo de arquivo/container está envolvido na falha específica desta CVE — o que existe de mais concreto é a classificação CWE-274 e o impacto declarado pela CISA: perda limitada de integridade e disponibilidade das funcionalidades de segurança.

Como é explorada

O vetor é de rede (AV:N) mas com complexidade baixa (AC:L) e sem necessidade de privilégios (PR:N) — o único pré-requisito real é interação do usuário (UI:R): a vítima precisa abrir ou executar o arquivo malicioso entregue por e-mail, download web ou outro meio. Não há indicação de que a falha exija configuração não padrão do sistema ou acesso prévio autenticado; o cenário é o típico de campanha de distribuição de malware que abusa de arquivos que deveriam vir marcados como 'da internet' mas não acionam as barreiras esperadas.

O impacto reportado é integridade e disponibilidade limitadas (I:L, A:L) e nenhuma perda de confidencialidade — coerente com uma falha que remove uma camada de aviso/bloqueio, não que executa código diretamente. A exploração combinada com outra vulnerabilidade ou com engenharia social (o arquivo que passa despercebido é, na prática, um dropper ou documento com macro) é o padrão esperado para esse tipo de bypass.

A presença no catálogo KEV da CISA confirma exploração ativa observada por partes que reportam ao governo americano, mas as fontes apuradas aqui não detalham a campanha, o grupo de ameaça ou o payload usado em conjunto com o bypass — apenas o registro formal da exploração e o prazo de remediação (14/11/2022 a 09/12/2022) para agências federais civis dos EUA.

Versões

Afetadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 21H2.
Corrigidas em
Não apurado com precisão nas fontes disponíveis. A Microsoft publicou atualizações de segurança para esta CVE no boletim de novembro de 2022 (Patch Tuesday); o número exato de build/KB por versão deve ser confirmado no MSRC Update Guide antes de fechar o item como corrigido.

Como se proteger

A recomendação da Microsoft, replicada pela CISA, é aplicar as atualizações do fornecedor referentes a esta CVE. Não foi possível apurar, nas fontes disponíveis, o número específico de KB ou build que corrige a falha — essa informação deve ser confirmada diretamente no MSRC Update Guide (link nas fontes) antes de considerar o ambiente corrigido, já que cravar um número sem confirmação é mais arriscado do que não informar.

Não há, nas fontes apuradas, workaround ou configuração paliativa documentada pelo fornecedor para esta CVE especificamente. Como mitigação compensatória genérica para bypasses de MOTW, políticas que bloqueiam macros em documentos originados da internet independentemente do MOTW, ou que restringem execução de tipos de arquivo container (ISO, IMG, ZIP) recebidos por e-mail, reduzem a superfície — mas isso é controle geral de higiene, não uma correção confirmada para esta CVE.

Atualizar o sistema operacional para a versão com o patch de segurança é a única ação validada pelas fontes. Não confiar apenas em soluções de antivírus/EDR como substituto: elas podem detectar o payload entregue, mas não corrigem a falha de propagação do atributo MOTW em si.

Como detectar

Não há, nas fontes apuradas, assinatura de log ou indicador de rede documentado especificamente para esta CVE. Como sinal indireto, ambientes podem monitorar a ausência inesperada do Alternate Data Stream Zone.Identifier em arquivos recebidos por canais externos (e-mail, download) quando comparado ao comportamento esperado, e correlacionar com execução subsequente de documentos ou executáveis sem o prompt de segurança que normalmente apareceria — mas isso é inferência de engenharia defensiva geral, não uma detecção confirmada por fornecedor ou pesquisador nas fontes consultadas.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Windows Mark of the Web Security Feature Bypass Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L/E:F/RL:O/RC:C