SmartScreen Prompt Security Feature Bypass Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Falha no SmartScreen do Windows que permite a um atacante contornar a verificação de Mark of the Web (MotW), evitando o prompt de aviso de segurança quando um usuário tenta abrir um arquivo baixado da internet. Importa porque está confirmada como explorada ativamente (KEV da CISA) e é usada em cadeia com outras duas falhas — CVE-2023-38831 (WinRAR) e CVE-2024-21412 (bypass de Internet Shortcut Files) — para entregar malware sem nenhum aviso visível ao usuário.
Detalhamento técnico
Classificada como CWE-693 (Protection Mechanism Failure). O SmartScreen é a camada do Windows responsável por checar a marca MotW em arquivos baixados e, quando presente, disparar o prompt 'O Windows protegeu o computador' antes de permitir a execução. A vulnerabilidade permite que um arquivo malicioso escape dessa checagem, fazendo o sistema tratar o arquivo como se não tivesse origem na internet — e portanto pulando o prompt inteiramente.
A Microsoft não publicou detalhes de implementação sobre qual componente exato do fluxo de verificação falha. O que se sabe, por análise de pesquisadores e pelo próprio registro da CISA, é que a falha se encaixa numa cadeia de exploração observada em campanhas reais, que combina esse bypass com falhas anteriores de manipulação de MotW em arquivos de atalho (.lnk) e arquivos de atalho de internet (.url).
O vetor CVSS (AV:N/AC:L/PR:N/UI:R) indica exploração remota, sem privilégios prévios, com baixa complexidade técnica — mas com exigência de interação do usuário. Isso é o ponto central: a falha não executa nada por si só, ela remove o freio (o aviso) que normalmente faria o usuário hesitar antes de abrir o arquivo entregue pelo atacante.
Como é explorada
Erro
Como se proteger
Erro