← voltar
CVE-2023-32046highsob ataque

Windows MSHTML Platform Elevation of Privilege Vulnerability

56Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 10%
da publicação à arma
Publicada no NVD11 de jul.
CISA KEV11 de jul.
probabilidade de exploração
10%top 5% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2023-08-01

Apply updates per vendor instructions or discontinue use of the product if updates are unavailable.

Resumo

Falha de elevação de privilégio na plataforma MSHTML do Windows (o motor de renderização usado por Internet Explorer e por componentes legados que ainda processam HTML/ActiveX). Um atacante com execução local limitada, ao convencer a vítima a abrir um arquivo malicioso, consegue escalar privilégios no sistema. A CVSS 7.8 é alta, mas a exigência de interação do usuário (UI:R) e acesso local (AV:L) limita o alcance a cenários onde já houve algum vetor de entrega — e-mail, download, mídia removível — não é uma falha explorável remotamente sem ação da vítima.

Detalhamento técnico

A Microsoft classificou a falha como Elevation of Privilege (EoP) na plataforma MSHTML, sem publicar detalhes de código, função ou CWE específico no advisory público — padrão comum para vulnerabilidades dessa família. O vetor local (AV:L) e a exigência de interação do usuário (UI:R) indicam que o processo vulnerável já precisa estar em execução com privilégios do usuário e que a exploração depende de o alvo abrir um arquivo especialmente criado que aciona o parsing/renderização via MSHTML.

Como é explorada

O padrão documentado pela Microsoft para essa classe de falha é: o atacante entrega um arquivo malicioso (por e-mail, link ou outro canal) e depende de engenharia social para que a vítima o abra; a partir daí, a lógica de MSHTML permite que o código do atacante rode com privilégios elevados em relação ao contexto original. Não há vetor de rede direto — é preciso que a vítima interaja com o conteúdo malicioso.

A CISA incluiu a CVE-2023-32046 no catálogo KEV na mesma data de publicação (11/07/2023), com prazo de correção definido para 01/08/2023, o que confirma exploração ativa no momento da divulgação (zero-day corrigido). As fontes disponíveis não detalham o ator, a campanha ou a cadeia de exploração usada; a CISA apenas classifica a exploração como confirmada, sem indicar uso em ransomware ("Known To Be Used in Ransomware Campaigns: Unknown").

Versões

Afetadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 21H2; Windows 11 version 22H2; Windows Server 2008 R2 Service Pack 1 (conforme lista de produtos afetados reportada).
Corrigidas em
Não apurado nas fontes consultadas — a Microsoft publica os números de build/KB corrigidos por versão no advisory oficial do MSRC (link nas fontes); recomenda-se consultar diretamente essa página para o KB específico de cada versão listada.

Como se proteger

Aplicar a atualização de segurança de julho de 2023 da Microsoft para a versão de Windows em uso é a mitigação definitiva. O advisory oficial da Microsoft (MSRC) traz os KBs específicos por versão/build — não reproduzidos aqui por não constarem no conteúdo das fontes consultadas; consulte o link do MSRC para o KB exato do seu sistema.

Como a exploração depende de interação do usuário e de renderização via MSHTML, controles compensatórios (quando o patch não pode ser aplicado imediatamente) incluem reforçar políticas de bloqueio de anexos/arquivos executáveis suspeitos e educação do usuário contra abertura de arquivos não solicitados — mas isso reduz, não elimina, o risco. Não há uma flag de registro ou desabilitação de componente documentada nas fontes consultadas como paliativo oficial; a CISA recomenda, na ausência de atualização, descontinuar o uso do produto afetado.

Como detectar

Não há indicador de comprometimento (IOC) público, assinatura ou log específico documentado nas fontes consultadas para esta CVE isoladamente — a Microsoft não divulgou detalhes técnicos da exploração. Como o vetor exige abertura de arquivo malicioso pela vítima, o monitoramento prático recai sobre controles genéricos de EDR para escalonamento de privilégio anômalo após abertura de arquivo por processos ligados ao MSHTML/Internet Explorer, e sobre logs de entrega do arquivo inicial (e-mail, download) — não uma assinatura específica da falha.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Windows MSHTML Platform Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C