Windows MSHTML Platform Security Feature Bypass Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de bypass de recurso de segurança na plataforma MSHTML do Windows (o motor de renderização HTML herdado do Internet Explorer, ainda usado por componentes do Office e de outras aplicações que embutem conteúdo web). A Microsoft e a CISA confirmam exploração ativa antes da correção — está no catálogo KEV desde a data de publicação —, o que eleva a prioridade mesmo sem detalhes técnicos públicos completos do mecanismo interno.
Detalhamento técnico
A CISA classifica a falha como CWE-20 (Improper Input Validation / validação de entrada inadequada). O vetor CVSS (AV:N/AC:L/PR:N/UI:R) indica que o ataque parte da rede, não exige privilégio nem autenticação prévia, tem baixa complexidade, mas depende de interação do usuário — ou seja, a vítima precisa executar alguma ação (abrir um arquivo, clicar em um link ou conteúdo) para o gatilho ocorrer.
O advisory oficial da Microsoft (MSRC) não detalha publicamente o mecanismo interno da falha — não há, nas fontes disponíveis, descrição de qual verificação de segurança específica é contornada nem em qual componente exato do parser/renderer MSHTML o problema reside. É classificada como 'security feature bypass', categoria que tipicamente neutraliza uma proteção (como avisos, sandboxing ou bloqueios de conteúdo) sem por si só executar código — o impacto prático costuma depender de encadeamento com outra falha ou técnica de engenharia social.
O CVSS reportado (C:H/I:H/A:H) reflete impacto alto em confidencialidade, integridade e disponibilidade, o que é atípico para um bypass isolado de recurso de segurança; isso sugere que a pontuação considera o cenário em que o bypass viabiliza execução ou exposição subsequente, não que a falha em si conceda essas capacidades diretamente. Sem o texto técnico completo do MSRC, essa inferência deve ser tratada com cautela.
Como é explorada
A explicação de UI:R no vetor CVSS indica que a exploração depende de a vítima interagir com um arquivo ou conteúdo malicioso — comportamento consistente com o histórico de vulnerabilidades do MSHTML, onde o vetor típico é um documento ou link que aciona o mecanismo de renderização HTML fora do contexto do navegador principal, contornando avisos de segurança. Não há, nas fontes consultadas, confirmação do formato exato do artefato usado (documento Office, arquivo específico, protocolo).
O indicador E:F/RL:O/RC:C no vetor CVSS informa que já existe exploit funcional documentado, a correção oficial já foi lançada e o relatório é confirmado — não é uma pontuação especulativa. A CISA incluiu a CVE no catálogo KEV no mesmo dia da publicação, com prazo de correção de 2024-06-04, o que indica exploração observada em campo já naquele momento, embora a CISA marque como 'Unknown' o uso em campanhas de ransomware.
Não há, nas fontes disponíveis, detalhamento de quem são os atores por trás da exploração observada nem de setores-alvo específicos.
Versões
Como se proteger
A recomendação primária é aplicar a atualização de segurança da Microsoft referente a esta CVE, disponível para as versões de Windows 10 e Windows 11 listadas no advisory do MSRC. As fontes consultadas não trazem os números de KB/build específicos por versão — para não arriscar indicar uma correção incorreta, o caminho seguro é confirmar diretamente no MSRC (link abaixo) a build exata aplicável a cada versão do parque.
A própria CISA, no KEV, resume a ação exigida como 'aplicar mitigações conforme instrução do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — texto padrão do catálogo, sem detalhar paliativo técnico alternativo (como chave de registro ou desabilitação de componente) para quem não pode atualizar imediatamente. Nenhuma mitigação compensatória específica foi encontrada nas fontes lidas.
Como é uma falha de bypass de recurso de segurança dependente de interação do usuário, controles gerais de reforço contra phishing/engenharia social (bloqueio de anexos de risco, políticas de macro, isolamento de navegador) reduzem a superfície de exposição, mas não substituem a correção — não há confirmação de que esses controles neutralizem especificamente este bypass.
Como detectar
Nenhuma das fontes consultadas (MSRC, CISA KEV) publica indicadores de comprometimento, assinaturas ou padrões de log específicos para esta CVE. O KEV confirma exploração ativa mas não fornece detalhes forenses. Na ausência de IOCs públicos, a defesa prática se apoia em monitorar tentativas de abertura de conteúdo HTML/documentos por processos associados ao MSHTML fora do padrão esperado do ambiente, e em telemetria de EDR para atividade pós-exploração — não há sinal de rede ou log documentado como confiável especificamente para esta falha.