← voltar
CVE-2024-38189highsob ataqueCWE-20

Microsoft Project Remote Code Execution Vulnerability

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 8.2%
da publicação à arma
Publicada no NVD13 de ago.
CISA KEV13 de ago.
probabilidade de exploração
8.2%top 5% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2024-09-03

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Vulnerabilidade de execução remota de código no Microsoft Project, explorada via arquivo malicioso que a vítima precisa abrir. A Microsoft e a CISA confirmam exploração ativa (item no catálogo KEV com prazo de correção em 03/09/2024), mas a exigência de interação do usuário (UI:R) reduz o risco de exploração massiva automatizada — o vetor prático é phishing/engenharia social com arquivo de projeto anexado.

Detalhamento técnico

A falha está catalogada pela CISA como CWE-20 (Improper Input Validation / validação de entrada inadequada). A descrição oficial da Microsoft e da CISA é deliberadamente vaga — 'Microsoft Project contains an unspecified vulnerability that allows for remote code execution via a malicious file' — sem detalhar em qual componente de parsing do formato de arquivo do Project (tipicamente .mpp) a validação falha.

O vetor CVSS (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) indica que o ataque parte da rede, não exige privilégios prévios nem condição de configuração exótica, mas depende de interação do usuário — abrir o arquivo malicioso. O impacto é total em confidencialidade, integridade e disponibilidade, consistente com execução de código arbitrário no contexto do usuário que abre o arquivo.

A Microsoft não publicou (nas fontes disponíveis) detalhes de como a validação de entrada falha internamente, nem qual estrutura do arquivo de projeto é o gatilho. Sem análise técnica de terceiros disponível nas fontes consultadas, não há confirmação pública do fluxo exato de corrupção de memória ou de que tipo de objeto malformado dispara a execução.

Como é explorada

O vetor é entrega de um arquivo de Microsoft Project malicioso, normalmente por e-mail (phishing) ou download, que a vítima precisa abrir manualmente — não há exploração 'zero-click' documentada aqui. Isso é o pré-requisito real que qualifica o risco: sem a ação do usuário, a cadeia de exploração não avança.

A CISA classifica a CVE como 'known exploited' (KEV), confirmando exploração ativa observada, mas o catálogo não descreve o ator, a campanha nem a escala da exploração. O CVSS traz E:F (exploit code maturity: functional), sinalizando que já existe código de exploração funcional conhecido, e RC:C (report confidence: confirmed).

O resultado final de uma exploração bem-sucedida é execução de código arbitrário no contexto do usuário que abriu o arquivo — não há indicação nas fontes de escalonamento de privilégio adicional embutido na própria falha, então o alcance do atacante depende dos privilégios da conta comprometida.

Versões

Afetadas
Microsoft 365 Apps for Enterprise; Microsoft Office 2019; Microsoft Office LTSC 2021; Microsoft Project 2016 (conforme lista de produtos afetados reportada; a Microsoft não detalhou nas fontes consultadas as builds específicas anteriores à correção).
Corrigidas em
Não apurado nas fontes consultadas — verificar o Security Update Guide da Microsoft (MSRC) para os números de build/KB exatos por produto e canal de atualização.

Como se proteger

A mitigação primária é aplicar a atualização de segurança da Microsoft referente a esta CVE nos produtos afetados (Microsoft 365 Apps for Enterprise, Office 2019, Office LTSC 2021 e Project 2016), via Windows Update/Microsoft Update ou canal de atualização corporativo. As fontes consultadas não trazem os números de build ou KB específicos da correção — confira o Security Update Guide da Microsoft para a versão exata aplicável ao seu canal de distribuição antes de considerar o ambiente corrigido.

Se a atualização não puder ser aplicada de imediato, a orientação da própria CISA no KEV é genérica: 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — não há paliativo técnico específico (flag de registro, GPO) descrito nas fontes lidas para esta CVE em particular. Como o vetor depende de abrir um arquivo, controles compensatórios genéricos de defesa em profundidade — bloqueio de anexos de Project em gateways de e-mail, Protected View habilitado, e educação de usuários sobre arquivos recebidos de fontes não confiáveis — reduzem a superfície, mas não eliminam a vulnerabilidade subjacente.

Não há indicação nas fontes de que desabilitar macros VBA sozinho resolva o problema, já que a CVE está classificada como falha de validação de entrada no parsing do arquivo, não especificamente em execução de macro — não trate esse controle como mitigação completa sem confirmação do fornecedor.

Como detectar

Não há assinatura pública ou indicador de comprometimento (IOC) documentado nas fontes consultadas para esta CVE especificamente. Como sinal geral de risco, monitore recebimento e abertura de arquivos de Microsoft Project (extensões .mpp e variantes) provenientes de remetentes externos ou não confiáveis, especialmente em ambientes onde Protected View esteja desabilitado; a ausência de telemetria específica publicada é, em si, informação relevante — times de SOC não devem assumir que existe uma regra de detecção validada para esta falha sem desenvolvê-la internamente com base em análise de arquivo.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Microsoft Project Remote Code Execution Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C