← voltar
CVE-2021-40444highsob ataqueransomwareCWE-22

Microsoft MSHTML Remote Code Execution Vulnerability

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA, tem exploit funcional público e 1 grupo(s) de ameaça a utilizam.

ssvc Actcvss 8.8epss 97%
da publicação à arma0 dias
Publicada no NVD15 de set.
1ª PoC8 de set.
metasploit+8d
CISA KEV+49d
probabilidade de exploração
97%top 1% das CVEs
exploração observada
simCISA + VulnCheck
1 grupo(s)60 exploit(s) público(s)
Quem explora1

Grupos conhecidos por explorar esta vulnerabilidade (atribuição MITRE ATT&CK).

Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Falha de execução remota de código no MSHTML, o motor de renderização herdado do Internet Explorer que o Windows ainda usa internamente. Foi explorada como zero-day em ataques direcionados via documentos do Office armadilhados antes que existisse patch, e entrou na KEV da CISA logo após a divulgação. O impacto real depende de o usuário abrir um arquivo e, em cenários corporativos com privilégios reduzidos, o dano pós-exploração é limitado — mas a cadeia de entrega é trivial de disparar (basta abrir o documento, sem habilitar macro).

Detalhamento técnico

A falha está no componente MSHTML (jscript/trident) que o Windows expõe para qualquer aplicação que precise renderizar HTML — inclusive o Microsoft Office, que usa esse motor para exibir certos tipos de objeto incorporado. Um documento do Office (Word, tipicamente .docx ou .rtf) pode conter uma referência a um objeto OLE externo que aponta para uma URL remota controlada pelo atacante. Ao processar esse objeto, o Office invoca o MSHTML para buscar e interpretar o conteúdo remoto, e é nesse processamento que a lógica de instanciação de um controle ActiveX malicioso é explorada, permitindo execução de código fora do que o documento deveria ter permissão de fazer.

O mecanismo de entrega documentado publicamente envolve um arquivo HTML hospedado remotamente que aciona um controle ActiveX do MSHTML, o qual baixa um pacote (arquivo .cab com conteúdo tipo .inf) que, ao ser processado, resulta em execução de código nativo no contexto do usuário que abriu o documento. Não há necessidade de habilitar macros VBA — esse é o ponto que tornou a falha perigosa, já que bloqueio de macro (controle amplamente implantado) não mitiga o vetor.

O catálogo KEV da CISA classifica a entrada sob CWE-22 (path traversal), mas essa classificação não reflete bem a mecânica real descrita por Microsoft e por pesquisadores independentes, que é execução de código via instanciação indevida de ActiveX/objeto OLE processado pelo MSHTML — trate o CWE-22 do catálogo como rótulo genérico, não como descrição técnica precisa.

O Modo Protegido do Office (Protected View), que abre documentos vindos da internet/e-mail em sandbox restrito, reduz o impacto do vetor via .docx padrão. Variações do exploit usando arquivos .rtf circularam publicamente porque o RTF é renderizado fora do Protected View em algumas configurações, eliminando essa camada de contenção — esse detalhe de formato de arquivo é relevante para quem avalia exposição real.

Como é explorada

Vetor primário: e-mail de phishing com documento do Office anexado. A exploração exige interação do usuário (abrir o arquivo) — não há execução automática por preview no Explorer nem por recebimento passivo do e-mail. Não exige autenticação prévia nem acesso de rede privilegiado; o único pré-requisito de infraestrutura do atacante é hospedar o conteúdo HTML/CAB malicioso em um servidor acessível pela máquina da vítima.

Microsoft confirmou, na divulgação inicial, ataques direcionados ('targeted attacks') usando documentos de Office especialmente criados, antes da existência de correção — ou seja, foi um zero-day ativamente explorado, o que justificou sua inclusão na KEV da CISA poucas semanas após a publicação. Existem módulo Metasploit e provas de conceito públicas, o que baixou a barreira técnica para reprodução após a divulgação; a complexidade de construir a cadeia de exploração do zero era considerável, mas replicar PoCs já publicados não exige conhecimento avançado.

O resultado final da exploração completa é execução de código arbitrário no contexto do usuário que abriu o documento. Contas com privilégios administrativos sofrem impacto maior (controle total do host); contas com privilégios reduzidos limitam o alcance pós-exploração, conforme o próprio advisory da Microsoft observa.

Versões

Afetadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 1909; Windows 10 Version 2004; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 7 (conforme lista de produtos afetados do advisory MSRC).
Corrigidas em
Atualização de segurança cumulativa da Microsoft distribuída a partir de 14/09/2021, aplicável a cada uma das versões/builds listadas como afetadas. Os números de KB específicos por build não constam nas fontes consultadas nesta pesquisa — verificar o advisory MSRC (CVE-2021-40444) para o KB correspondente à versão exata em uso antes de considerar o ambiente corrigido.

Como se proteger

A correção definitiva é aplicar a atualização de segurança cumulativa da Microsoft de setembro de 2021 (fora do ciclo normal, publicada em 14/09/2021) para a versão específica de Windows em uso — a lista de builds afetadas cobre desde Windows 7 SP1 até as versões então suportadas do Windows 10 e servidores correspondentes. Os números exatos de KB variam por build e branch de suporte; consulte o advisory oficial da Microsoft (MSRC) para o KB correto da sua versão antes de considerar o sistema corrigido.

Enquanto o patch não pudesse ser aplicado, a Microsoft publicou um workaround via registro do Windows para desabilitar a instalação de todos os controles ActiveX no Internet Explorer (afetando também o MSHTML usado pelo Office), reduzindo a superfície de exploração ao custo de quebrar funcionalidades legadas que dependam de ActiveX. Esse workaround não é substituto do patch — é paliativo temporário e deve ser revertido após a atualização, se aplicado manualmente via registro.

Desabilitar macros do Office NÃO mitiga essa falha — é o mito mais comum associado a essa CVE, já que o vetor não depende de macro. Manter documentos abertos exclusivamente em Protected View (bloqueando edição/preview de arquivos originados de fora da organização) reduz o risco para o formato .docx padrão, mas não cobre variantes em .rtf, que renderizam fora dessa proteção em cenários documentados publicamente.

Como detectar

Microsoft Defender Antivirus e Microsoft Defender for Endpoint passaram a detectar a técnica associada a essa falha a partir do build de detecção 1.349.22.0; em ambientes com Defender for Endpoint, o alerta aparece como 'Suspicious Cpl File Execution' — útil como indicador retroativo de tentativa de exploração via o payload .cpl/.cab característico da cadeia. Em nível de rede e e-mail, procure documentos do Office (.docx, .rtf) recebidos por e-mail que contenham referências a objetos OLE externos apontando para URLs remotas incomuns, e conexões de saída do processo winword.exe/outlook.exe para hosts HTTP não corporativos imediatamente após a abertura de um anexo.

Não há assinatura de rede única e confiável, porque o conteúdo malicioso hospedado remotamente varia por campanha; ausência de alerta do Defender não é garantia de que não houve tentativa, especialmente em ataques anteriores à atualização das assinaturas.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
<p>Microsoft is investigating reports of a remote code execution vulnerability in MSHTML that affects Microsoft Windows. Microsoft is aware of targeted attacks that attempt to exploit this vulnerability by using specially-crafted Microsoft Office documents.</p> <p>An attacker could craft a malicious ActiveX control to be used by a Microsoft Office document that hosts the browser rendering engine. The attacker would then have to convince the user to open the malicious document. Users whose accounts are configured to have fewer user rights on the system could be less impacted than users who operate with administrative user rights.</p> <p>Microsoft Defender Antivirus and Microsoft Defender for Endpoint both provide detection and protections for the known vulnerability. Customers should keep antimalware products up to date. Customers who utilize automatic updates do not need to take additional action. Enterprise customers who manage updates should select the detection build 1.349.22.0 or newer and deploy it across their environments. Microsoft Defender for Endpoint alerts will be displayed as: “Suspicious Cpl File Execution”.</p> <p>Upon completion of this investigation, Microsoft will take the appropriate action to help protect our customers. This may include providing a security update through our monthly release process or providing an out-of-cycle security update, depending on customer needs.</p> <p>Please see the <strong>Mitigations</strong> and <strong>Workaround</strong> sections for important information about steps you can take to protect your system from this vulnerability.</p> <p><strong>UPDATE</strong> September 14, 2021: Microsoft has released security updates to address this vulnerability. Please see the Security Updates table for the applicable update for your system. We recommend that you install these updates immediately. Please see the FAQ for important information about which updates are applicable to your system.</p>
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:H/A:L/E:P/RL:O/RC:C
PoCs públicas encontradas60
githubgithub.com/lockedbyte/CVE-2021-404441743githubgithub.com/klezVirus/CVE-2021-40444824githubgithub.com/aslitsecurity/CVE-2021-40444_builders168githubgithub.com/Edubr2020/CVE-2021-40444--CABless102githubgithub.com/34zY/Microsoft-Office-Word-MSHTML-Remote-Code-Execution-Exploit65githubgithub.com/k8gege/CVE-2021-4044419githubgithub.com/rfcxv/CVE-2021-40444-POC16githubgithub.com/ozergoker/CVE-2021-4044416githubgithub.com/mansk1es/Caboom11githubgithub.com/kagura-maru/CVE-2021-40444-POC9githubgithub.com/H0j3n/CVE-2021-404449githubgithub.com/DarkSprings/CVE-2021-404447githubgithub.com/LazarusReborn/Docx-Exploit-20215githubgithub.com/fengjixuchui/CVE-2021-40444-docx-Generate4githubgithub.com/vysecurity/CVE-2021-404443githubgithub.com/bambooqj/CVE-2021-40444_EXP_JS2githubgithub.com/MRacumen/CVE-2021-404442githubgithub.com/Zeop-CyberSec/word_mshtml1githubgithub.com/khoaduynu/CVE-2021-404441githubgithub.com/k4k4/CVE-2021-40444-Sample1githubgithub.com/jamesrep/cve-2021-404440githubgithub.com/Immersive-Labs-Sec/cve-2021-40444-analysis0githubgithub.com/KnoooW/CVE-2021-40444-docx-Generate0githubgithub.com/W1kyri3/Exploit-PoC-CVE-2021-40444-inject-ma-doc-vao-docx0githubgithub.com/Jeromeyoung/MSHTMHell0githubgithub.com/kal1gh0st/CVE-2021-40444_CAB_archives0githubgithub.com/metehangenel/MSHTML-CVE-2021-404440githubgithub.com/Jeromeyoung/TIC4301_Project0githubgithub.com/tiagob0b/CVE-2021-404440githubgithub.com/Alexcot25051999/CVE-2021-404440githubgithub.com/lisinan988/CVE-2021-40444-exp0githubgithub.com/RedLeavesChilde/CVE-2021-404440githubgithub.com/nvchungkma/CVE-2021-40444-Microsoft-Office-Word-Remote-Code-Execution-0githubgithub.com/hqdat809/CVE-2021-404440githubgithub.com/basim-ahmad/Follina-CVE-and-CVE-2021-404440vulncheckvulncheck.com/xdb/8772ca6900acnão verificadovulncheckvulncheck.com/xdb/f798291de8d1não verificadovulncheckvulncheck.com/xdb/87d55d5439d0não verificadovulncheckvulncheck.com/xdb/df7c894fd424não verificadovulncheckvulncheck.com/xdb/12be0ac785f6não verificadovulncheckvulncheck.com/xdb/8898a986e5b4não verificadovulncheckvulncheck.com/xdb/834486323132não verificadovulncheckvulncheck.com/xdb/7ab0ea4d6122não verificadovulncheckvulncheck.com/xdb/f40045a34384não verificadovulncheckvulncheck.com/xdb/b0dcf99bb489não verificadovulncheckvulncheck.com/xdb/4d7cd714a253não verificadovulncheckvulncheck.com/xdb/19c332e12d63não verificadovulncheckvulncheck.com/xdb/7aaf744b4107não verificadovulncheckvulncheck.com/xdb/2b08563b64eenão verificadovulncheckvulncheck.com/xdb/8bc0a3fef89cnão verificadovulncheckvulncheck.com/xdb/488dd6b83a3anão verificadovulncheckvulncheck.com/xdb/82c5f73256d8não verificadovulncheckvulncheck.com/xdb/d5396d15ae8bnão verificadovulncheckvulncheck.com/xdb/d20aa5c71d42não verificadocve_referencepacketstormsecurity.com/files/164210/Microsoft-Windows-MSHTML-Overview.htmlnão verificadovulncheckvulncheck.com/xdb/0a14a2a0a7d0não verificadovulncheckvulncheck.com/xdb/0314f5542800não verificadocve_referencepacketstormsecurity.com/files/167317/Microsoft-Office-MSDT-Follina-Proof-Of-Concept.htmlnão verificadocve_referencepacketstormsecurity.com/files/165214/Microsoft-Office-Word-MSHTML-Remote-Code-Execution.htmlnão verificadovulncheckvulncheck.com/xdb/7e430bace93fnão verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.