← voltar
CVE-2024-38226highsob ataqueCWE-693

Microsoft Publisher Security Feature Bypass Vulnerability

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.3epss 2.7%
da publicação à arma
Publicada no NVD10 de set.
CISA KEV10 de set.
probabilidade de exploração
2.7%top 15% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2024-10-01

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de bypass de mecanismo de proteção (CWE-693) no Microsoft Publisher que permite contornar as políticas de macro do Office usadas para bloquear arquivos não confiáveis ou maliciosos. Está no catálogo KEV da CISA com exploração confirmada, mas o CVSS reflete pré-requisitos relevantes: exige acesso local, privilégio baixo e interação do usuário — não é execução remota sem cliques.

Detalhamento técnico

A vulnerabilidade é classificada como CWE-693 (Protection Mechanism Failure): o Publisher falha em aplicar corretamente as políticas de bloqueio de macro do Office que normalmente impedem a execução de macros em arquivos originados de fontes não confiáveis (por exemplo, arquivos com a marcação de zona de internet/Mark of the Web). O vetor CVSS (AV:L/AC:L/PR:L/UI:R) indica que o ataque ocorre localmente na máquina da vítima, com baixa complexidade e privilégio de usuário autenticado, mas depende de interação do usuário — tipicamente abrir um arquivo do Publisher criado ou modificado pelo atacante.

O impacto reportado é alto em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H), consistente com o resultado de uma macro maliciosa executando com o contexto do usuário que abriu o arquivo, contornando o controle que deveria bloquear esse comportamento.

A Microsoft não publicou nas fontes consultadas o detalhe exato do mecanismo interno que falha ao validar a origem do arquivo (qual atributo, extensão ou fluxo de verificação é contornado). Essa lacuna é do próprio fornecedor: o advisory MSRC trata a causa raiz de forma genérica como falha de mecanismo de proteção, sem descrever o caminho de código afetado.

Como é explorada

O vetor de ataque é a entrega de um arquivo do Microsoft Publisher (tipicamente por e-mail, download ou compartilhamento de rede) contendo uma macro maliciosa. A exploração depende da vítima abrir esse arquivo — a interação do usuário é obrigatória (UI:R) — e o atacante precisa que o sistema já tenha um contexto de acesso local com privilégio baixo (PR:L), o que sugere um cenário onde o próprio artefato malicioso é o vetor primário, não uma execução remota direta.

O ganho para o atacante, uma vez que a vítima abre o arquivo e a macro é executada sem o bloqueio normal de políticas de macro, é execução de código no contexto do usuário — daí o impacto alto em CID. A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV (adicionada em 10/09/2024, prazo de mitigação 01/10/2024), mas as fontes consultadas não detalham campanhas específicas, atores ou volume de exploração — apenas o fato registrado de uso in-the-wild.

A classificação 'Exploitation More Likely/Confirmed' e a presença no KEV elevam a prioridade prática mesmo com CVSS moderado (7.3), porque bypass de política de macro é um passo comum em cadeias de infecção via documentos do Office — reduz o atrito que normalmente impede a execução de payloads maliciosos entregues por phishing.

Versões

Afetadas
Microsoft Office 2019; Microsoft Office LTSC 2021; Microsoft Publisher 2016 (conforme listado pelo catalogador; consulte o Update Guide da Microsoft para a lista completa e precisa de SKUs/edições afetadas).
Corrigidas em
Não especificado com número de build/KB nas fontes consultadas. A correção foi disponibilizada nas atualizações de segurança do Office referentes a setembro de 2024; confirme a versão/build exata aplicável a cada produto diretamente no Microsoft Update Guide (link em fontes).

Como se proteger

A ação recomendada pela Microsoft e pela CISA é aplicar a atualização de segurança correspondente para os produtos afetados (Office 2019, Office LTSC 2021 e Publisher 2016) distribuída via Windows Update/Microsoft Update a partir de setembro de 2024. As fontes consultadas não trazem o número de KB ou build específico da correção — confirme a versão exata da atualização diretamente no Update Guide da Microsoft antes de considerar o ambiente corrigido.

Se a atualização não puder ser aplicada imediatamente, a CISA orienta seguir as mitigações do fornecedor ou, na ausência delas, descontinuar o uso do produto. Como controle compensatório genérico contra a classe de ataque (bypass de bloqueio de macro), reforçar políticas de Restrição de Macro do Office no nível mais restritivo possível para arquivos de origem externa e restringir a abertura de arquivos do Publisher recebidos por e-mail ou download não confiável reduz a superfície, mas não corrige a falha em si — é mitigação de risco, não patch.

Não existe mitigação de configuração documentada nas fontes que substitua a atualização: como a falha está na própria verificação da política de macro, ajustes de política de macro no lado do administrador podem não ser suficientes se o componente que falha é justamente esse mecanismo de verificação — daí a recomendação direta de atualizar.

Como detectar

As fontes consultadas não descrevem indicadores de comprometimento, assinaturas de log ou padrões de rede associados à exploração desta CVE especificamente. Como o vetor envolve abertura local de um arquivo do Publisher com macro, sinais genéricos a observar incluem: execução de macro em arquivo Publisher recebido de fonte externa (e-mail, download), processos filhos anômalos gerados pelo Publisher (winword.exe/mspub.exe iniciando powershell, cmd, mshta, ou binários de rede), e arquivos Publisher sem a marcação esperada de zona de segurança sendo executados sem prompt de bloqueio de macro. Na ausência de assinatura pública confirmada, tratar qualquer execução inesperada de macro a partir de arquivo Publisher recebido externamente como suspeita é a abordagem prática disponível.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Microsoft Publisher Security Feature Bypass Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C