← volver
CVE-2021-42292highbajo ataque

Microsoft Excel Security Feature Bypass Vulnerability

83Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 7.8epss 43%
de la publicación al arma0 días
Publicada en NVD10 nov
1ª PoC9 nov
CISA KEV+7d
probabilidad de explotación
43%top 1% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2021-12-01

Apply updates per vendor instructions.

Resumen

Vulnerabilidade de bypass de recurso de segurança no Microsoft Excel, catalogada como CWE-357 (aviso insuficiente de operação perigosa). Permite que um arquivo Excel malicioso contorne uma proteção da interface (o aviso que normalmente alertaria o usuário sobre uma operação arriscada), abrindo caminho para execução de código no contexto do usuário que abriu o arquivo. Está no catálogo KEV da CISA com exploração confirmada, o que eleva a prioridade de correção mesmo com CVSS "moderado" para um bypass.

Detalle técnico

O CWE-357 indica que o Excel deveria exibir um aviso antes de executar uma operação potencialmente perigosa (tipicamente ligado a conteúdo ativo em planilhas, como o Protected View ou avisos de macro/link externo) e essa camada de aviso pode ser contornada. O vetor CVSS (AV:L/AC:L/PR:N/UI:R) mostra que o ataque é local em relação à máquina da vítima — o atacante não invade remotamente, mas entrega um arquivo que precisa ser aberto e interagido pelo usuário (UI:R). Não há necessidade de privilégios prévios (PR:N) e a complexidade de ataque é baixa.

A falha em si não é uma execução de código direta: é uma falha na camada de proteção que deveria bloquear ou avisar sobre a operação perigosa. Isso é relevante porque o impacto real (C:H/I:H/A:H) só se materializa combinado com outro mecanismo capaz de executar código — o bypass remove a barreira que impediria esse mecanismo de agir silenciosamente.

As fontes públicas disponíveis não detalham o componente exato do Excel afetado (qual rotina de parsing, qual tipo de objeto ou qual verificação de Mark-of-the-Web é contornada). Isso é uma lacuna real: sem o advisory completo da Microsoft com esse detalhe técnico, qualquer afirmação sobre o mecanismo interno seria especulação — e por isso não é feita aqui.

Cómo se explota

O vetor de ataque é entrega de arquivo: o atacante precisa fazer a vítima abrir um documento Excel malicioso (via e-mail, download, compartilhamento) e interagir com ele de alguma forma (UI:R). Não há exploração remota sem essa interação, e não há indicação de que a falha seja explorável via web sem que o arquivo passe pelo Excel local da vítima.

A CISA confirma exploração ativa no mundo real (presença no catálogo KEV desde 17/11/2021) e o CVSS traz E:P (exploit proof-of-concept), indicando que existe prova de conceito pública, mas RC:C (relatório confirmado) reforça que o comportamento foi validado, não apenas teorizado. Isso coloca a falha na categoria de risco prático, especialmente em ambientes onde documentos Office chegam de fontes externas sem sandboxing adicional.

O resultado final documentado pela CISA é execução arbitrária de código por um usuário local que abre o arquivo — ou seja, o bypass do recurso de segurança é a etapa habilitadora, e o efeito prático é o mesmo de uma falha de execução de código: comprometimento da máquina do usuário que abriu o arquivo, com os privilégios desse usuário.

Versiones

Afectadas
Microsoft Excel 2013 Service Pack 1; Microsoft Excel 2016; Microsoft Office 2013 Service Pack 1; Microsoft Office 2016; Microsoft Office 2019; Microsoft Office 2019 for Mac; Microsoft Office LTSC 2021; Microsoft 365 Apps for Enterprise.
Corregidas en
A Microsoft publicou atualizações de segurança em novembro de 2021 cobrindo as versões acima. O número exato de KB/build por versão não está disponível nas fontes usadas nesta pesquisa; consulte o advisory do MSRC (portal.msrc.microsoft.com) para o identificador de atualização específico da sua versão antes de considerar o sistema corrigido.

Cómo protegerse

A CISA orienta aplicar as atualizações conforme instruções do fornecedor, com prazo definido de correção até 01/12/2021 para agências federais dos EUA sob a diretiva BOD 22-01 — um indicador forte de urgência para qualquer ambiente corporativo. As fontes disponíveis aqui não trazem o número exato de KB/build de correção para cada versão listada (Excel 2013 SP1, 2016, Office 2019, Office 2019 for Mac, Microsoft 365 Apps for Enterprise, Office LTSC 2021); a recomendação correta é aplicar o Update Tuesday de novembro de 2021 correspondente à sua versão específica via Windows Update / Microsoft Update, verificando o advisory do MSRC para o build exato.

Como controle compensatório quando a atualização não é imediata: manter o Protected View habilitado, bloquear ou restringir a abertura de arquivos Office recebidos de fontes externas/não confiáveis, e reforçar políticas de Mark-of-the-Web e de bloqueio de macro em documentos de origem externa reduzem a superfície, ainda que não corrijam a falha em si — o bypass documentado atua justamente sobre esse tipo de aviso, então esses controles são mitigação parcial, não substituto do patch.

Não existe mitigação de rede (firewall, IPS) eficaz aqui, porque o vetor é local ao cliente Office; soluções de perímetro não veem a exploração ocorrer dentro do processo do Excel.

Cómo detectar

Não há assinatura de rede confiável para esta falha, já que a exploração ocorre localmente dentro do processo do Excel ao abrir um arquivo malicioso — soluções de perímetro ou IDS/IPS de rede não capturam o evento. Em ambientes com telemetria de endpoint, vale monitorar aberturas de arquivos Office vindos de fontes externas (e-mail, downloads) seguidas de comportamento anômalo do processo EXCEL.EXE (spawning de processos filhos inesperados, acesso a áreas de memória fora do padrão), mas isso é um indicador genérico de exploração de documento Office, não uma assinatura específica desta CVE.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Microsoft Excel Security Feature Bypass Vulnerability
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:P/RL:O/RC:C
PoCs públicas encontradas1
githubgithub.com/corelight/CVE-2021-4229218
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.