← back
CVE-2022-30190highunder attackransomware

Microsoft Windows Support Diagnostic Tool (MSDT) Remote Code Execution Vulnerability

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 7.8epss 99%
from disclosure to weapon0 days
Published on NVDJun 1
1st PoCMay 30
metasploitMay 29
CISA KEV+13d
exploitation probability
99%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
123 public exploit(s)
Action required by CISAfederal deadline: 2022-07-05

Apply updates per vendor instructions.

Summary

Falha de execução remota de código (RCE) no Microsoft Support Diagnostic Tool (MSDT), explorável quando um documento do Office (tipicamente Word) invoca o protocolo de URL 'ms-msdt' a partir de conteúdo externo. Ficou conhecida como 'Follina' e foi amplamente explorada em campanhas reais antes mesmo da correção oficial, o que a colocou no catálogo KEV da CISA com prazo curto de mitigação. O impacto real depende dos privilégios do usuário que abre o documento — não é elevação de privilégio, é execução no contexto da vítima.

Technical detail

A vulnerabilidade está classificada pela CISA como CWE-610 (External Control of File Name or Path). O mecanismo abusa do protocolo de URL 'ms-msdt://', que o Windows registra para invocar a Ferramenta de Diagnóstico de Suporte da Microsoft. Um documento do Office malicioso pode referenciar, via recurso de template remoto do formato OOXML, um arquivo externo hospedado remotamente; esse arquivo, ao ser processado, contém uma referência que aciona o protocolo ms-msdt e passa parâmetros para o troubleshooter de diagnóstico do sistema.

O ponto central da falha é que o MSDT, quando chamado dessa forma, aceita e processa parâmetros controlados externamente sem validação suficiente, permitindo que o conteúdo desses parâmetros resulte em execução de comandos arbitrários — mesmo sem macros habilitadas e sem que o usuário precise interagir com um prompt de segurança de macro. Pesquisadores que dissecaram a falha publicamente (fora das fontes oficiais aqui citadas) demonstraram que o vetor funciona mesmo com a Proteção de Visualização (Protected View) ativa em certos fluxos, o que reduz significativamente a barreira de exploração comparado a ataques tradicionais baseados em macro VBA.

A descrição oficial da Microsoft é deliberadamente genérica ('MSDT é chamado usando o protocolo URL a partir de uma aplicação chamadora como o Word'), sem detalhar a cadeia técnica completa — o que é típico de advisories de fornecedor. O CVSS informado (7.8, AV:L) reflete que o vetor de ataque é classificado como local (o processamento ocorre na máquina da vítima após entrega do arquivo), não como ataque de rede direto contra um serviço exposto.

How it’s exploited

O vetor de entrega é um arquivo de documento do Office (relatos públicos mencionam formatos .docx e .rtf) enviado por e-mail ou outro canal, explorando a capacidade de referenciar um template externo hospedado em servidor controlado pelo atacante. A pré-condição real é interação do usuário: a vítima precisa abrir (ou, em variantes via RTF, apenas ter o arquivo processado pelo painel de visualização do Explorer) o documento malicioso — daí o UI:R no vetor CVSS. Não é necessária autenticação de rede nem configuração não padrão do Windows; o protocolo ms-msdt está presente por padrão nas versões afetadas.

Versions

Affected
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 10 Version 21H2; Windows 11 Version 21H2; Windows 7.
Fixed in
Não apurado com números de KB específicos por versão nas fontes lidas. Confirmar a atualização de segurança correspondente para cada build no MSRC Update Guide oficial do CVE-2022-30190.

How to protect

A ação recomendada pela Microsoft e registrada no catálogo KEV é aplicar as atualizações do fornecedor para as versões afetadas listadas (Windows 7, e as versões de Windows 10 e Windows 11 relacionadas), com prazo de correção definido pela CISA como 2022-07-05 para agências federais dos EUA sujeitas ao KEV. Não temos, nas fontes apuradas, os números exatos de KB por versão — confirme no MSRC Update Guide (link oficial) o pacote correspondente à build específica antes de aplicar.

Antes da correção oficial, a Microsoft publicou um workaround no MSRC Blog baseado em desabilitar o protocolo de URL do MSDT via edição de registro, removendo a associação de protocolo — essa mitigação bloqueia o vetor de exploração mas também impede o funcionamento normal de diagnósticos que dependem desse protocolo (custo funcional real, não cosmético). Desabilitar o painel de visualização (preview pane) no Explorer reduz a superfície de ataque para a variante que dispensa abertura explícita do arquivo, mas não elimina o vetor via abertura direta no Word.

Não funciona como mitigação: apenas desabilitar macros do Office, já que a exploração não depende de macro VBA — esse é o mito mais comum associado a este CVE.

How to detect

Em telemetria de endpoint, procurar processos msdt.exe ou sdiagnhost.exe gerados como filho de winword.exe, excel.exe, outlook.exe ou explorer.exe — essa cadeia de processo é atípica em uso legítimo. Logs de rede podem mostrar conexões de saída do Word/Office para domínios externos buscando arquivos HTML antes da invocação do MSDT, um padrão que difere do uso normal de templates locais.

Não há um único indicador de log nativo e confiável no Windows padrão para essa exploração sem Sysmon ou EDR configurado para capturar linha de comando completa dos processos filhos do MSDT — ambientes sem esse nível de instrumentação terão baixa visibilidade retroativa sobre tentativas passadas.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A remote code execution vulnerability exists when MSDT is called using the URL protocol from a calling application such as Word. An attacker who successfully exploits this vulnerability can run arbitrary code with the privileges of the calling application. The attacker can then install programs, view, change, or delete data, or create new accounts in the context allowed by the user’s rights. Please see the MSRC Blog Entry for important information about steps you can take to protect your system from this vulnerability.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:P/RL:O/RC:C
public PoCs found123
githubgithub.com/komomon/CVE-2022-30190-follina-Office-MSDT-Fixed390githubgithub.com/JMousqueton/PoC-CVE-2022-30190157githubgithub.com/onecloudemoji/CVE-2022-30190105githubgithub.com/doocop/CVE-2022-3019060githubgithub.com/Malwareman007/Deathnote38githubgithub.com/archanchoudhury/MSDT_CVE-2022-3019038githubgithub.com/Hrishikesh7665/Follina_Exploiter_CLI33githubgithub.com/MalwareTech/FollinaExtractor31githubgithub.com/ErrorNoInternet/FollinaScanner23githubgithub.com/Noxtal/follina21githubgithub.com/0xflagplz/MS-MSDT-Office-RCE-Follina20githubgithub.com/dwisiswant0/gollina17githubgithub.com/aminetitrofine/CVE-2022-3019012githubgithub.com/drgreenthumb93/CVE-2022-30190-follina8githubgithub.com/Gra3s/CVE-2022-30190_EXP_PowerPoint8githubgithub.com/abbarhissarh/FollinaXploit8githubgithub.com/sudoaza/CVE-2022-301907githubgithub.com/ItsNee/Follina-CVE-2022-30190-POC6githubgithub.com/DerZiad/CVE-2022-301906githubgithub.com/PaddlingCode/cve-2022-301906githubgithub.com/AbdulRKB/Follina5githubgithub.com/Cosmo121/Follina-Remediation4githubgithub.com/dsibilio/follina-spring4githubgithub.com/sentinelblue/CVE-2022-301904githubgithub.com/EkamSinghWalia/Follina-MSDT-Vulnerability-CVE-2022-30190-3githubgithub.com/rouben/CVE-2022-30190-NSIS3githubgithub.com/arozx/CVE-2022-301902githubgithub.com/Zitchev/go_follina2githubgithub.com/SonicWave21/Follina-CVE-2022-30190-Unofficial-patch2githubgithub.com/amitniz/follina_cve_2022-301902githubgithub.com/jeffreybxu/five-nights-at-follina-s2githubgithub.com/gamingwithevets/msdt-disable2githubgithub.com/winstxnhdw/CVE-2022-301902githubgithub.com/SrikeshMaharaj/CVE-2022-301902githubgithub.com/gyaansastra/CVE-2022-301902githubgithub.com/swaiist/CVE-2022-30190-Fix2githubgithub.com/suenerve/CVE-2022-30190-Follina-Patch2githubgithub.com/ToxicEnvelope/FOLLINA-CVE-2022-301901githubgithub.com/rickhenderson/cve-2022-301901githubgithub.com/kdk2933/msdt-CVE-2022-301901githubgithub.com/ITMarcin2211/CVE-2022-301901githubgithub.com/derco0n/mitigate-folina1githubgithub.com/IamVSM/msdt-follina1githubgithub.com/joshuavanderpoll/CVE-2022-301901githubgithub.com/michealadams30/Cve-2022-301901githubgithub.com/melting0256/Enterprise-Cybersecurity1githubgithub.com/b401/Clickstudio-compromised-certificate1githubgithub.com/hycheng15/CVE-2022-301901githubgithub.com/Muhammad-Ali007/Follina_MSDT_CVE-2022-301901githubgithub.com/Jump-Wang-111/AmzWord1githubgithub.com/alienkeric/CVE-2022-301901githubgithub.com/ImVihanga03/Static-Malware-Analysis-Follina-CVE-2022-301901githubgithub.com/cyberdashy/CVE-2022-301900githubgithub.com/rayorole/CVE-2022-301900githubgithub.com/Abdibimantara/CVE-2022-30190-Analysis-With-LetsDefends-Lab0githubgithub.com/JotaQC/CVE-2022-30190_Temporary_Fix0githubgithub.com/JotaQC/CVE-2022-30190_Temporary_Fix_Source_Code0githubgithub.com/Vaisakhkm2625/MSDT-0-Day-CVE-2022-30190-Poc0githubgithub.com/nanaao/PicusSecurity4.Week.Repo0githubgithub.com/ernestak/CVE-2022-301900githubgithub.com/ernestak/Sigma-Rule-for-CVE-2022-301900githubgithub.com/mitespsoc/CVE-2022-30190-POC0githubgithub.com/notherealhazard/follina-CVE-2022-301900githubgithub.com/Cerebrovinny/follina-CVE-2022-301900githubgithub.com/hscorpion/CVE-2022-301900githubgithub.com/aymankhder/MSDT_CVE-2022-30190-follina-0githubgithub.com/DOV3Y/CVE-2022-30190-ASR-Senintel-Process-Pickup0githubgithub.com/2867a0/CVE-2022-301900githubgithub.com/Imeneallouche/Follina-attack-CVE-2022-30190-0githubgithub.com/mattjmillner/CVE-Smackdown0githubgithub.com/bcarrulo/Lab-CVE-2022-301900githubgithub.com/Nyx2022/Follina-CVE-2022-30190-Sample0githubgithub.com/yrkuo/CVE-2022-301900githubgithub.com/nimesh895/Malware-Analysis-Follina-CVE-2022-301900githubgithub.com/shri142/ZipScan0githubgithub.com/ethicalblue/Follina-CVE-2022-30190-Sample0githubgithub.com/Potato-9257/CVE-2022-30190_page0githubgithub.com/yeep1115/ICT287_CVE-2022-30190_Exploit0githubgithub.com/RathoreAbhiii/Folina-Vulnerability-Exploitation-Detection-and-Mitigation0githubgithub.com/seinab-ibrahim/Follina-Vulnerability-CVE-2022-30190-Exploit-Analysis0githubgithub.com/Arkha-Corvus/LetsDefend-SOC173-Follina-0-Day-Detected0githubgithub.com/shndnth/CVE-2022-301900githubgithub.com/u1tr0nex/CVE-2022-30190-Follina-Lab0githubgithub.com/kaleth4/CVE-2022-301900githubgithub.com/czabatta/THM-Tempest0githubgithub.com/hilt86/cve-2022-30190-mitigate0githubgithub.com/tej7gandhi/CVE-2022-30190-Zero-Click-Zero-Day-in-msdt0githubgithub.com/droidrzrlover/CVE-2022-301900githubgithub.com/abhirules27/Follina0githubgithub.com/WesyHub/CVE-2022-30190---Follina---Poc-Exploit0githubgithub.com/castlesmadeofsand/ms-msdt-vulnerability-pdq-package0githubgithub.com/sentrium-security/Follina-Workaround-CVE-2022-301900githubgithub.com/ImproveCybersecurityJaro/2022_PoC-MSDT-Follina-CVE-2022-301900vulncheckvulncheck.com/xdb/030dab3ef947unverifiedvulncheckvulncheck.com/xdb/fd7c95a5f90funverifiedvulncheckvulncheck.com/xdb/3aa02158ccc4unverifiedvulncheckvulncheck.com/xdb/bc38656013e9unverifiedvulncheckvulncheck.com/xdb/4fa26719340cunverifiedcve_referencepacketstormsecurity.com/files/167438/Microsoft-Office-Word-MSDTJS-Code-Execution.htmlunverifiedvulncheckvulncheck.com/xdb/05001d61d2a9unverifiedvulncheckvulncheck.com/xdb/15bf7cdea333unverifiedvulncheckvulncheck.com/xdb/f87cc7447ce1unverifiedvulncheckvulncheck.com/xdb/9e20f124a34aunverifiedvulncheckvulncheck.com/xdb/1b8342efad20unverifiedvulncheckvulncheck.com/xdb/c5f95b440666unverifiedvulncheckvulncheck.com/xdb/f09c047235a9unverifiedvulncheckvulncheck.com/xdb/23ec9e87f75cunverifiedvulncheckvulncheck.com/xdb/eb69721d55b4unverifiedvulncheckvulncheck.com/xdb/70970cd2ac26unverifiedvulncheckvulncheck.com/xdb/2825cac4d3fbunverifiedvulncheckvulncheck.com/xdb/4485e26d21d7unverifiedvulncheckvulncheck.com/xdb/b388e145f6cfunverifiedvulncheckvulncheck.com/xdb/649886ce0162unverifiedvulncheckvulncheck.com/xdb/cdbdee6a1fd2unverifiedvulncheckvulncheck.com/xdb/4fb550777afdunverifiedvulncheckvulncheck.com/xdb/b4cb973319f6unverifiedvulncheckvulncheck.com/xdb/c00e3fafa938unverifiedvulncheckvulncheck.com/xdb/ce385fe1282funverifiedvulncheckvulncheck.com/xdb/e03a55c6cfd8unverifiedvulncheckvulncheck.com/xdb/ce6906543230unverifiedvulncheckvulncheck.com/xdb/c22411de313cunverifiedvulncheckvulncheck.com/xdb/ec804773a346unverifiedvulncheckvulncheck.com/xdb/39be3db1c3a9unverified
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.