← voltar
CVE-2023-36584mediumsob ataque

Windows Mark of the Web Security Feature Bypass Vulnerability

43Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 5.4epss 3.1%
da publicação à arma
Publicada no NVD10 de out.
CISA KEV+37d
probabilidade de exploração
3.1%top 13% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2023-12-07

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de bypass do Mark of the Web (MOTW) no Windows que permite que um arquivo baixado da internet escape da marcação de zona que aplicativos como Office e o próprio Explorer usam para acionar proteções (Protected View, SmartScreen, avisos de execução). Está no catálogo KEV da CISA com exploração confirmada em campo, mas o CVSS de 5.4 reflete corretamente que o impacto isolado é limitado: exige interação do usuário e não compromete confidencialidade — o dano real vem de ser usado como etapa inicial em cadeias de infecção por malware.

Detalhamento técnico

O MOTW é implementado como um Alternate Data Stream (Zone.Identifier) que o Windows grava em arquivos originados de fontes não confiáveis (download via navegador, anexo de e-mail, extração de contêineres). Aplicativos consultam esse stream para decidir se abrem o arquivo em modo restrito. A vulnerabilidade é uma falha de bypass de recurso de segurança (categoria CWE-693, Protection Mechanism Failure) em que, sob certas condições, o Windows não propaga ou não aplica corretamente essa marcação ao conteúdo extraído ou processado, fazendo o arquivo final ser tratado como confiável mesmo tendo origem remota.

O CVSS informado — AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L — descreve um vetor de rede, sem necessidade de privilégios, mas com exigência de interação do usuário (abrir o arquivo) e impacto limitado a integridade e disponibilidade, sem perda de confidencialidade direta. Isso é consistente com o padrão de vulnerabilidades MOTW: a falha em si não executa código, ela remove um obstáculo que normalmente impediria a execução automática de macros, scripts ou binários.

As fontes disponíveis (MSRC e CISA KEV) não detalham publicamente qual tipo de arquivo ou operação específica (extração de arquivo comprimido, download por determinado protocolo, etc.) dispara a falha de propagação do MOTW nesta CVE em particular. A Microsoft historicamente mantém esse nível de detalhe fora do advisory para dificultar replicação, e não localizamos análise técnica de terceiros dissecando o mecanismo exato desta CVE especificamente — portanto não é possível descrever aqui o vetor preciso sem especular.

Como é explorada

A exploração exige que a vítima receba um arquivo malicioso criado de forma a explorar a falha de propagação do MOTW e o abra manualmente (UI:R no vetor CVSS) — não há execução automática sem essa ação. O acesso é via rede (entrega por e-mail, link de download, ou serviço de compartilhamento de arquivos), sem necessidade de autenticação ou privilégios prévios no sistema.

O valor prático para um atacante é usar esse bypass como elo inicial de uma cadeia: o arquivo entregue passa pelas defesas que dependeriam da marcação MOTW para bloquear macros de Office, alertar o usuário via SmartScreen, ou abrir documentos em Protected View. Uma vez contornada essa camada, o atacante depende de uma vulnerabilidade ou técnica adicional (macro maliciosa, script, exploit de outro componente) para obter execução de código — o MOTW bypass por si só não concede execução, apenas remove o atrito que normalmente alertaria o usuário ou restringiria o conteúdo.

A presença no catálogo KEV da CISA confirma exploração ativa observada, mas a CISA não classifica esta CVE como usada em campanhas de ransomware conhecidas ("Known To Be Used in Ransomware Campaigns: Unknown"). Isso sugere uso oportunista ou direcionado por múltiplos atores, coerente com o padrão histórico de vulnerabilidades MOTW sendo incorporadas rapidamente a kits de entrega de malware genérico.

Versões

Afetadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 21H2; Windows 11 version 22H2; Windows Server 2008 R2 Service Pack 1 — conforme lista de produtos afetados publicada.
Corrigidas em
Corrigida pelas atualizações de segurança da Microsoft do ciclo de outubro de 2023, aplicáveis a cada uma das versões listadas em versions_affected. Números de KB específicos por build não constam nas fontes consultadas nesta pesquisa; confirmar no catálogo de atualizações do MSRC para a versão exata em uso antes de considerar o ambiente corrigido.

Como se proteger

A correção veio das atualizações de segurança da Microsoft de outubro de 2023 (mesmo ciclo de publicação da CVE, 10/10/2023). Aplicar as atualizações cumulativas correspondentes a cada versão listada — Windows 10 (1507, 1607, 1809, 21H2, 22H2), Windows 11 (21H2, 22H2) e Windows Server 2008 R2 SP1 — elimina a falha. Não temos, nas fontes consultadas, o número de KB específico por versão; consulte o advisory do MSRC para o link de download exato de cada branch antes de assumir que uma atualização genérica cobre todas as versões afetadas.

Como paliativo até a atualização ser aplicada, reforçar controles que não dependem exclusivamente do MOTW ajuda a reduzir o risco residual: bloqueio de macros em documentos do Office originados da internet via política de grupo (independente da marcação de zona), filtragem de anexos e extensões de risco no gateway de e-mail, e desabilitação de execução automática de conteúdo ativo em ferramentas de descompressão. Nenhum desses controles corrige a falha — eles apenas absorvem parte do impacto caso o MOTW seja contornado.

O Windows Server 2008 R2 SP1 está fora do ciclo de suporte padrão; a correção para esse produto, se disponível, provavelmente exige contrato de suporte estendido (ESU). Ambientes que ainda operam esse sistema sem ESU não recebem o patch e devem tratar qualquer arquivo de origem externa nessas máquinas como não confiável por padrão, via controle compensatório de rede ou isolamento.

Como detectar

Não há assinatura ou padrão de detecção publicamente confirmado para esta CVE nas fontes consultadas. Como indicador geral de bypass de MOTW, vale monitorar arquivos executáveis, documentos com macro ou scripts que estejam presentes no disco sem o Alternate Data Stream Zone.Identifier apesar de terem origem comprovada de download, e-mail ou extração de arquivo — a ausência desse stream em contexto que deveria tê-lo é o sinal mais direto, mas requer instrumentação de EDR ou script que leia ADS, não é algo visível em log padrão do Windows.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Windows Mark of the Web Security Feature Bypass Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L/E:F/RL:O/RC:C