← voltar
CVE-2023-36563mediumsob ataqueCWE-20

Microsoft WordPad Information Disclosure Vulnerability

48Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 6.5epss 21%
da publicação à arma
Publicada no NVD10 de out.
CISA KEV10 de out.
probabilidade de exploração
21%top 3% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2023-10-31

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de divulgação de informação no Microsoft WordPad que permite a um atacante obter dados sensíveis do sistema quando a vítima abre um arquivo malicioso. A CISA confirma exploração ativa (está no catálogo KEV desde 10/10/2023), mas nem a Microsoft nem a CISA detalharam publicamente o mecanismo exato — a descrição oficial é deliberadamente genérica ("unspecified vulnerability").

Detalhamento técnico

A Microsoft classificou a falha apenas como divulgação de informação em WordPad, sem detalhar o componente interno afetado. A CISA associa a vulnerabilidade ao CWE-20 (Improper Input Validation), o que sugere que o WordPad processa incorretamente algum campo ou estrutura de um arquivo de documento, permitindo que conteúdo controlado pelo atacante force o vazamento de dados que deveriam ficar restritos ao processo ou ao usuário.

O vetor CVSS (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N) indica que a exploração não exige privilégios nem acesso prévio ao sistema, mas depende de interação do usuário — abrir ou visualizar um arquivo malicioso — e o impacto é confidencialidade alta, sem afetar integridade ou disponibilidade. Isso é consistente com uma classe de falha onde o simples ato de abrir (ou até pré-visualizar) o documento no WordPad causa a exposição de informação, sem que o atacante precise executar código.

Nem o advisory da Microsoft nem o registro da CISA fornecidos aqui detalham qual estrutura de arquivo, qual API do Windows ou qual tipo de dado é exposto (memória de processo, hash de credencial, caminho de arquivo, etc.). Qualquer afirmação mais específica sobre o mecanismo interno não está respaldada pelas fontes disponíveis e não deve ser tratada como fato confirmado.

Como é explorada

O vetor de ataque prático é a entrega de um arquivo malformado (documento aberto no WordPad) à vítima, por e-mail, download ou compartilhamento de rede — a exigência de interação do usuário (UI:R) significa que a vítima precisa abrir o arquivo, sem necessidade de login especial, elevação de privilégio ou configuração de rede específica. Isso torna o vetor típico de campanhas de phishing ou distribuição de documentos maliciosos em massa.

A CISA confirma exploração ativa no mundo real (presença no KEV desde a publicação), mas não divulga detalhes de campanha, ator de ameaça ou setor-alvo nas fontes disponíveis. A ausência de detalhes técnicos públicos sobre o exploit dificulta avaliar a complexidade real do ataque além do que o CVSS já expressa (AC:L — baixa complexidade uma vez que a interação ocorra).

O resultado da exploração, segundo o CVSS, é exclusivamente divulgação de informação (C:H, I:N, A:N) — não há execução de código nem modificação de dados diretamente atribuída a esta CVE. Isso limita o dano direto, mas informação exposta por essa classe de falha costuma ser usada como etapa de reconhecimento ou coleta de credenciais para ataques subsequentes.

Versões

Afetadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 21H2; Windows 11 version 22H2; Windows Server 2008 R2 Service Pack 1 (conforme lista de produtos afetados informada).
Corrigidas em
Não há, nas fontes utilizadas, números de build ou KB específicos por versão. A correção foi disponibilizada no ciclo de atualizações de segurança da Microsoft de outubro de 2023 (Patch Tuesday); confirmar a build corrigida para cada edição no Microsoft Update Guide (link da CVE).

Como se proteger

A ação recomendada pela própria CISA é "aplicar as mitigações conforme instrução do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível", o que indica que a correção definitiva é a atualização de segurança da Microsoft para as versões afetadas do Windows (WordPad é componente do sistema operacional, não produto separado). O prazo estabelecido pela CISA para agências federais dos EUA foi 31/10/2023, o que reflete a urgência esperada para o patch.

As versões e números de build exatos das atualizações corretivas por edição do Windows não constam nas fontes utilizadas para esta página; o caminho correto é aplicar as atualizações cumulativas do Windows Update / WSUS referentes ao ciclo de outubro de 2023 (Patch Tuesday) para cada versão listada como afetada, e confirmar a correção pelo Update Guide oficial da Microsoft.

Como mitigação compensatória quando o patch não pode ser aplicado imediatamente, considerar: bloquear ou restringir o recebimento/abertura de arquivos de documento por WordPad em ambientes de alto risco, e políticas de restrição de execução de aplicativos (AppLocker/WDAC) que impeçam a abertura automática de arquivos por esse processo. Não existe mitigação de configuração publicada oficialmente pela Microsoft nas fontes disponíveis além da atualização — tratar qualquer "workaround" não documentado pelo fornecedor como não confiável.

Como detectar

Não há indicador de compromisso público confiável associado a esta CVE nas fontes disponíveis. Como a exploração ocorre pela simples abertura de um arquivo no WordPad, sinais a observar incluem execução do processo write.exe (WordPad) seguida de acesso anômalo a memória de outros processos ou a recursos de rede/arquivo fora do esperado, e o recebimento de documentos com extensões associadas ao WordPad (.rtf, .doc, .wri) de origem não confiável. Na ausência de assinatura ou padrão de exploração publicado pela Microsoft ou pela CISA, a detecção depende de telemetria comportamental genérica (EDR) e não de uma regra específica para esta CVE.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Microsoft WordPad Information Disclosure Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N/E:P/RL:O/RC:C