CVE-2015-2426
Patch now. It under exploitation confirmed by CISA and has a working public exploit.
Apply updates per vendor instructions.
Summary
Falha de buffer underflow (CWE-119/CWE-191) na Windows Adobe Type Manager Library (atmfd.dll), o driver kernel-mode que renderiza fontes OpenType em versões do Windows anteriores ao Windows 10 moderno. Um atacante que convença a vítima a abrir um documento ou visitar uma página web com uma fonte OpenType malformada pode corromper memória no contexto do driver e executar código — potencialmente com privilégios de SYSTEM, já que o parsing de fontes nessas versões roda em modo kernel. Está no catálogo KEV da CISA por exploração confirmada em campo, tem módulo Metasploit e PoC pública, mas nenhuma das fontes consultadas amarra a exploração ativa a um ator ou campanha nomeada especificamente para este CVE.
Technical detail
O bug está no parser de OpenType da atmfd.dll, componente da Windows Adobe Type Manager Library que existe desde versões antigas do Windows para dar suporte a fontes PostScript Type 1 e OpenType. Em várias versões do Windows anteriores à reestruturação do subsistema de fontes, esse componente roda em modo kernel (parte do win32k), o que significa que um erro de parsing dentro dele não fica contido em processo de usuário — ele corrompe memória do kernel diretamente.
Um buffer underflow ocorre quando o código lê ou escreve antes do início de um buffer alocado, geralmente por um cálculo de offset ou tamanho que não valida corretamente valores vindos de um arquivo externo. No caso da MS15-078, o atacante controla o conteúdo da fonte OpenType embutida no documento ou na página — campos de tabela, offsets internos ou estruturas glyph que o parser da atmfd.dll usa para calcular onde ler/escrever dados. Um valor malformado nesses campos leva a escrita fora dos limites do buffer.
O Microsoft Security Bulletin descreve a correção como "correcting how the Windows Adobe Type Manager Library handles OpenType fonts", sem detalhar a estrutura exata da falha — o fornecedor não publicou write-up técnico da causa raiz. A Microsoft trata esta CVE-2015-2426 (MS15-078) como distinta de uma segunda falha corrigida na mesma janela, uma escalada de privilégios no mesmo módulo (associada ao vazamento do Hacking Team, corrigida em MS15-077) — os dois bugs vivem no mesmo componente kernel mas são falhas separadas, e é comum ver confusão entre elas nas referências públicas.
Como o parsing acontece em modo kernel nessas versões, o impacto de uma corrupção de memória bem controlada é execução de código com privilégios de SYSTEM, não apenas do processo que abriu o documento — daí o Impacto/CVSS máximo em confidencialidade, integridade e disponibilidade.
How it’s exploited
O vetor é a entrega de uma fonte OpenType especialmente criada embutida em um documento (por exemplo, um arquivo do Office) ou em uma página web renderizada por um navegador que suporte fontes web incorporadas. A exploração exige interação do usuário — abrir o arquivo ou visitar a página (UI:R no vetor CVSS) — não há exploração remota sem esse passo. Não é necessária autenticação nem privilégio prévio no sistema (PR:N), e não há pré-condição de configuração não padrão: o parsing de fontes OpenType é comportamento padrão do Windows nas versões afetadas.
A CISA lista esta CVE no catálogo KEV desde março de 2022, atestando exploração confirmada em campo, mas nenhuma das fontes consultadas aqui atribui essa exploração a uma campanha ou ator específico ligado exatamente a este CVE — o contexto do vazamento do Hacking Team (referenciado pela Trend Micro e pelo CERT/CC) trata de uma vulnerabilidade correlata de escalada de privilégios no mesmo módulo (MS15-077), não desta RCE. Existência de módulo Metasploit e PoC pública (ExploitDB 38222) reduz a barreira de entrada para quem já sabe qual CVE está atacando, mas construir uma fonte OpenType malformada que corrompa memória de forma confiável e previsível (sem apenas travar o processo/driver) tem complexidade não trivial — típico de exploits de parsing de formato binário complexo.
O resultado bem-sucedido é execução de código arbitrário no contexto do driver de fontes, que nessas versões do Windows equivale a comprometimento total do sistema (SYSTEM), não apenas do processo que abriu o arquivo.
Versions
How to protect
A correção oficial é instalar a atualização do MS15-078 (KB3079904) nas versões suportadas do Windows Vista SP2, Server 2008 SP2, Server 2008 R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Server 2012, Server 2012 R2, Windows RT e RT 8.1. Essa atualização substitui a KB3077657 do MS15-077. No Windows 10, a correção veio pela KB3074683, distribuída apenas via Windows Update. Todos esses sistemas operacionais estão fora do ciclo de suporte estendido há anos — na prática, hoje a única mitigação real para ambientes que ainda rodam esses SOs é isolamento de rede completo e substituição do sistema, não patch pontual.
Como controle compensatório quando o patch não pode ser aplicado imediatamente (sistemas legados em produção industrial, por exemplo), reduzir a superfície de exposição a fontes embutidas não confiáveis ajuda: bloquear anexos de documentos de origem não confiável no gateway de e-mail, desabilitar renderização de fontes web incorporadas no navegador quando a política permitir, e isolar a máquina de navegação web e abertura de documentos externos. Nenhuma dessas medidas elimina o vetor, apenas reduz a probabilidade de entrega.
Um mito a descartar: atualizar apenas o Adobe Acrobat/Reader ou produtos Adobe não corrige nada aqui — a falha está no componente da Microsoft (Windows Adobe Type Manager Library, atmfd.dll), não em software da Adobe instalado separadamente. O nome "Adobe" no componente é histórico (licenciamento de tecnologia), a correção vem exclusivamente pelo Windows Update / catálogo de atualizações da Microsoft.
How to detect
Nenhuma das fontes consultadas descreve assinatura de rede ou log confiável para detectar exploração — o vetor é um arquivo de fonte OpenType malformado embutido em documento ou página, e a validação/parsing ocorre localmente no driver kernel, sem padrão de tráfego de rede distintivo. Um indicador indireto e não conclusivo é crash ou entrada de erro do driver atmfd.dll/win32k em logs de eventos do Windows (Application/System) associado à abertura de um documento ou navegação — tentativas de exploração falhas tendem a gerar BSOD ou falha do processo de renderização antes de conseguir execução de código controlada. Assinaturas de EDR/AV para o PoC público do ExploitDB e para o módulo Metasploit conhecido são o controle mais prático disponível hoje, mas cobrem apenas variantes conhecidas do exploit, não a classe de vulnerabilidade.