Microsoft Publisher Security Feature Bypass Vulnerability
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha de bypass de recurso de segurança no Microsoft Publisher (Microsoft 365 Apps for Enterprise), classificada como CWE-863 (Incorrect Authorization) pela CISA. Permite que um atacante local autenticado contorne uma proteção de segurança do Publisher mediante interação do usuário — não é execução remota de código, mas um degrau que facilita outra etapa de ataque (tipicamente abertura de conteúdo malicioso que normalmente seria bloqueado). Está no catálogo KEV da CISA com exploração confirmada, o que eleva sua prioridade prática acima do que o CVSS de 7.3 sugere isoladamente.
Technical detail
A vulnerabilidade é classificada como CWE-863 (Incorrect Authorization), indicando que o Publisher falha em aplicar corretamente uma verificação de segurança em algum ponto do fluxo de abertura ou processamento de documentos. O vetor CVSS (AV:L/AC:L/PR:L/UI:R) mostra que a exploração exige acesso local à máquina, privilégios baixos já concedidos (PR:L) e interação do usuário (UI:R) — ou seja, não é uma falha explorável remotamente sem que a vítima execute alguma ação, como abrir um arquivo.
O impacto declarado é alto em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H), o que é atípico para um 'bypass de feature de segurança' puro — sugere que a falha serve como habilitador para uma cadeia de exploração mais ampla, e não como um fim em si mesma.
O texto do advisory da Microsoft não foi disponibilizado no material pesquisado com detalhe suficiente sobre qual mecanismo de segurança específico é contornado (por exemplo, se é uma verificação de política de macro, de Mark of the Web, de assinatura ou de Protected View). Não há confirmação técnica granular nas fontes lidas sobre o componente exato afetado dentro do Publisher — essa lacuna deve ser preenchida diretamente no advisory do MSRC antes de qualquer decisão fina de mitigação.
How it’s exploited
Pela descrição da CISA, trata-se de 'um ataque local, autenticado, contra um sistema alvo' — ou seja, o atacante precisa já ter acesso à máquina (ou convencer a vítima a executar uma ação, dado o UI:R) e precisa de algum nível de privilégio prévio. Isso descarta cenários de exploração puramente remota sem interação e restringe o vetor a situações onde o atacante entrega um arquivo Publisher malicioso e depende da vítima para abri-lo ou interagir com ele.
A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV (adicionada em 14/02/2023), mas as fontes disponíveis não trazem detalhes sobre o ator de ameaça, campanha ou volume de exploração observado. O rótulo 'Known To Be Used in Ransomware Campaigns' está marcado como 'Unknown' no catálogo, então não há confirmação de que ransomware específico tenha usado esta falha.
O resultado final da exploração, segundo o CVSS, é alto impacto em confidencialidade, integridade e disponibilidade — compatível com um cenário em que o bypass da proteção de segurança do Publisher abre caminho para execução de código ou conteúdo malicioso que normalmente seria bloqueado por padrão.
Versions
How to protect
A CISA determinou prazo de correção até 07/03/2023 para agências federais dos EUA, com a ação padrão 'Apply updates per vendor instructions' — ou seja, aplicar as atualizações de segurança da Microsoft para o Microsoft 365 Apps for Enterprise conforme publicado no advisory oficial do MSRC.
As fontes pesquisadas não trazem o número de build ou versão de canal específica que corrige a falha, nem detalham paliativos de configuração (como bloqueio de macros via política de grupo ou desabilitação de recursos do Publisher) validados pelo fornecedor para quem não pode atualizar imediatamente. Não invente esse dado: consulte diretamente a página do MSRC para a versão de build exata do canal de atualização (Current, Monthly Enterprise, Semi-Annual) aplicável ao seu ambiente.
Como controle compensatório genérico, restringir a origem de arquivos do Office/Publisher recebidos por e-mail ou download (bloqueio de anexos com extensões de Publisher de fontes não confiáveis, políticas de macro restritivas) reduz a superfície de exploração enquanto a atualização não é aplicada, mas isso é medida de defesa em profundidade e não substitui o patch.
How to detect
As fontes pesquisadas não trazem indicadores de comprometimento (IOCs), assinaturas ou padrões de log específicos associados à exploração desta CVE. Como o vetor exige acesso local e interação do usuário, sinais prováveis a monitorar seriam abertura de arquivos Publisher (.pub) de origem externa por usuários com privilégios elevados, seguida de comportamento anômalo do processo do Publisher (spawning de processos filhos inesperados, conexões de rede fora do padrão) — mas isso é inferência genérica de defesa, não uma assinatura confirmada pelo fornecedor ou pela CISA.