Windows Scripting Languages Remote Code Execution Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de execução remota de código no motor de script JScript9 do Windows, explorável quando a vítima interage com conteúdo malicioso (arquivo ou página) que aciona o interpretador. Está no catálogo KEV da CISA com exploração ativa confirmada, o que eleva sua prioridade de patch mesmo sem detalhes técnicos públicos completos sobre o vetor exato usado nos ataques observados.
Detalhamento técnico
A vulnerabilidade é classificada pela CISA como CWE-787 (Out-of-Bounds Write) no motor de scripting JScript9, componente responsável por interpretar JScript no Windows (historicamente usado pelo Internet Explorer e por componentes que ainda dependem do motor legado, como o modo IE do Edge e certas integrações do Office). Um out-of-bounds write nesse tipo de engine de linguagem dinâmica tipicamente decorre de erro de gerenciamento de memória ao lidar com objetos, arrays ou estruturas internas do interpretador — permitindo corromper memória adjacente e, com encadeamento adequado, desviar o fluxo de execução para código controlado pelo atacante.
A Microsoft não publicou análise técnica detalhada do bug (root cause específico, função ou módulo afetado) nas informações disponíveis; o advisory oficial trata a causa como 'unspecified', prática comum da Microsoft para falhas já exploradas, a fim de não facilitar réplicas antes que a base de usuários atualize.
O vetor CVSS (AV:N/AC:L/PR:N/UI:R) indica que o ataque ocorre pela rede, sem necessidade de privilégios prévios, mas exige interação do usuário — coerente com o padrão de exploração via engine de scripting: a vítima precisa abrir um arquivo malicioso ou acessar conteúdo que force o carregamento do JScript9, não bastando o atacante enviar um pacote de rede sozinho.
Como é explorada
O pré-requisito central é interação do usuário: a exploração depende de convencer a vítima a abrir um arquivo (documento, script, ou anexo) ou acessar uma página que force o navegador/aplicação a processar JScript via o motor vulnerável. Não há indicação nas fontes disponíveis de que a falha seja explorável sem qualquer ação da vítima.
A CISA confirma exploração ativa no mundo real (é isso que justifica a entrada no KEV, adicionada em 08/11/2022, um dia antes da divulgação pública pela Microsoft), mas não detalha o grupo, campanha ou setor alvo, nem indica uso conhecido em ransomware ('Known To Be Used in Ransomware Campaigns: Unknown'). O CVSS marca E:F (exploit funcional existente), reforçando que a explorabilidade já estava demonstrada, não apenas teórica, no momento da divulgação.
O resultado bem-sucedido é execução de código arbitrário no contexto do usuário que interagiu com o conteúdo malicioso — não necessariamente com privilégios elevados, a menos que combinado a uma escalação de privilégio separada. Como o motor de script é acessado por múltiplos vetores de entrada (navegação web em modo de compatibilidade IE, abertura de documentos que embutem scripts, ou aplicações que hospedam o mecanismo de scripting do Windows), a superfície de ataque real depende de quais desses componentes estão habilitados no ambiente da vítima.
Versões
Como se proteger
Aplicar a atualização de segurança da Microsoft para a versão específica do Windows em uso é a mitigação definitiva. O advisory da CISA orienta genericamente 'aplicar atualizações conforme instrução do fornecedor' — as fontes disponíveis não trazem os números de KB ou builds exatos por versão do Windows (1507, 1607, 1809, 20H2, 21H1, 21H2, 22H2, Windows 11 21H2); esse mapeamento precisa ser confirmado diretamente no boletim MSRC da CVE-2022-41128 antes de fechar o ciclo de patch.
Como paliativo quando o patch não pode ser aplicado imediatamente, a Microsoft historicamente recomenda, para falhas em motores de script legados como o JScript, restringir ou desabilitar o modo de compatibilidade com Internet Explorer no navegador e limitar a execução de scripts em anexos/documentos por política de grupo — mas isso não estava detalhado nas fontes consultadas para esta CVE específica, então trate como controle compensatório genérico, não confirmado pelo fornecedor para este caso.
O prazo definido pela CISA para agências federais dos EUA (BOD 22-01) foi 09/12/2022, o que dá uma referência de urgência prática mesmo para quem não está sob essa diretiva: se o patch não saiu em um mês do Patch Tuesday de novembro de 2022, o risco de exploração continuada é real, dado o exploit funcional já confirmado.
Como detectar
As fontes disponíveis não trazem indicadores de comprometimento, assinaturas ou padrões de log específicos associados à exploração desta CVE. Como o vetor envolve o motor JScript9 sendo acionado por interação do usuário (arquivo ou conteúdo web), pistas genéricas a investigar incluem: processos que hospedam o interpretador de script (por exemplo, mshta.exe, iexplore.exe em modo de compatibilidade, ou processos do Office invocando componentes de script) gerando comportamento anômalo após abertura de arquivo recebido externamente; e crashes ou eventos de exceção de memória (heap corruption) nesses processos nos logs de eventos do Windows. Não há assinatura pública confirmada de exploração — trate esses sinais como heurísticos, não como detecção confiável.