Arbitrary Code Execution in WPS Office
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de path traversal (CWE-22) no binário promecefpluginhost.exe do WPS Office para Windows, que permite carregar uma biblioteca (DLL) arbitrária no contexto do processo. É explorada por meio de uma planilha maliciosa que, ao ser aberta, dispara o carregamento da DLL controlada pelo atacante — execução de código com um único clique. Está no catálogo KEV da CISA com exploração confirmada, o que eleva a prioridade mesmo com EPSS baixo (0.017).
Detalhamento técnico
O componente promecefpluginhost.exe, parte do mecanismo de plugins do WPS Office, resolve caminhos de arquivo/biblioteca sem validação adequada de path traversal (CWE-22). Isso permite que um valor de caminho fornecido externamente — presumivelmente embutido no documento ou em metadados de plugin processados por esse host — escape do diretório esperado e aponte para uma localização controlada pelo atacante, resultando em carregamento de uma DLL arbitrária pelo processo.
O padrão é consistente com DLL sideloading/hijacking: o atacante não precisa injetar código na memória diretamente, apenas precisa que o loader do WPS resolva um caminho manipulado para uma biblioteca que ele controla — seja embutida junto ao documento malicioso, seja em um local acessível na rede/host. O código nessa DLL é executado no contexto do processo promecefpluginhost.exe, herdando os privilégios do usuário que abriu o documento.
As fontes disponíveis não detalham o campo exato dentro do arquivo/documento que carrega o path controlado, nem o mecanismo interno de resolução de plugin exposto pela Kingsoft. Isso limita a profundidade da análise técnica pública — o que se sabe com confiança vem da descrição oficial do CVE e da entrada da CISA no KEV, ambas convergindo em 'path traversal em promecefpluginhost.exe leva a carregamento de biblioteca arbitrária'.
Como é explorada
O vetor de exploração documentado é uma planilha (spreadsheet) construída para parecer legítima — engenharia social clássica de phishing por documento. O CVSS 4.0 reflete isso: AV:L (a exploração ocorre localmente na máquina da vítima, não via rede), UI:P (requer interação do usuário, um clique para abrir o arquivo), PR:N e AT:N (sem necessidade de privilégio ou condição de ataque adicional além de o usuário abrir o arquivo). Não há indicação de que a falha seja explorável remotamente sem interação — a superfície é o parser/handler de documentos do WPS Office.
A CISA confirma exploração no mundo real ('weaponized as a single-click exploit'), mas classifica como 'Unknown' o uso em campanhas de ransomware. Não há detalhe público sobre o grupo de ameaça, alvo setorial ou volume de campanha nas fontes disponíveis — apenas a confirmação de que existe um exploit funcional distribuído como documento de planilha.
O resultado final da exploração é execução de código arbitrário no contexto do usuário que abriu o arquivo, via a DLL carregada. Isso normalmente serve como ponto de entrada inicial (dropper de payload adicional), não como escalonamento de privilégio — a menos que o WPS esteja rodando com privilégios elevados no host, o que não é o comportamento padrão.
Versões
Como se proteger
O fornecedor lista a versão 12.2.0.16909 (22/03/2024) como o release imediatamente anterior à correção mencionada na descrição do CVE (que cita a faixa vulnerável como 12.2.0.13110 até, exclusive, 12.2.0.16412), sugerindo que a correção efetiva está em algum ponto entre esses releases do changelog público da Kingsoft. As notas de release consultadas (changelog 'whatsnew') não mencionam CVE-2024-7262 explicitamente nem detalham a correção de segurança — apenas listam features. Por isso, a recomendação segura é atualizar para a versão mais recente disponível do WPS Office (o changelog lista builds até 12.2.0.18911, de 24/10/2024), e não confiar apenas no número de versão citado na descrição do CVE sem confirmar com o fornecedor.
A própria CISA, no KEV, afirma não poder confirmar a eficácia dos patches disponíveis e recomenda: aplicar a mitigação conforme instrução do fornecedor ou, se não for possível localizar tal instrução, descontinuar o uso do produto. Isso é um sinal de que a documentação oficial de correção da Kingsoft não é clara ou acessível publicamente em português/inglês no momento da catalogação.
Como controle compensatório, na ausência de confirmação de patch: bloquear a abertura automática de planilhas recebidas por e-mail/canais externos sem sandboxing, restringir a origem de arquivos de escritório em ambientes corporativos, e monitorar/restringir a criação de DLLs em diretórios onde o WPS resolve plugins (quando esse caminho for identificável no ambiente). Atualizar cegamente sem confirmar a versão corrigida junto ao fornecedor não é mitigação garantida — a faixa afetada informada tem uma versão-limite específica, mas não há advisory oficial lido que a confirme de forma independente.
Como detectar
Não há indicadores de comprometimento (hashes, nomes de DLL, domínios) publicados nas fontes disponíveis. Como sinal genérico, vale monitorar a execução do processo promecefpluginhost.exe carregando bibliotecas fora dos diretórios de instalação esperados do WPS Office, e correlacionar com abertura recente de arquivos de planilha (.xls/.xlsx/et) recebidos de fontes externas. Na ausência de assinatura pública de exploração, a detecção depende de EDR observando carregamento anômalo de módulo (DLL sideloading) a partir de processos da suíte WPS — não há sinal de rede ou log de aplicação confiável e documentado publicamente para esta CVE específica.