← voltar
CVE-2026-21509highsob ataqueCWE-807

Microsoft Office Security Feature Bypass Vulnerability

93Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 7.8epss 72%
da publicação à arma1 dias
Publicada no NVD26 de jan.
1ª PoC+1d
CISA KEV26 de jan.
probabilidade de exploração
72%top 1% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-02-16

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de bypass de recurso de segurança no Microsoft Office, classificada como CWE-807 (decisão de segurança baseada em entrada não confiável). A Microsoft e a CISA confirmam exploração ativa in-the-wild — está no catálogo KEV com prazo de correção em 16/02/2026 — e existe PoC público. O CVSS de 7,8 (AV:L/UI:R) mostra que o ataque exige interação do usuário local, tipicamente abrir um arquivo malicioso, mas os impactos altos em C/I/A sugerem que o bypass é a porta de entrada para comprometimento mais sério, não um fim em si.

Detalhamento técnico

A descrição oficial e a classificação CWE-807 indicam que algum componente do Office toma uma decisão de segurança (provavelmente relacionada a validação de origem/confiança de um arquivo ou conteúdo, como as verificações que normalmente acionam Protected View ou avisos do Mark of the Web) com base em um dado que o atacante controla e que não deveria ser tratado como confiável. O resultado é que a proteção pode ser contornada sem que o Office sinalize o conteúdo como potencialmente perigoso.

Não há, nas fontes disponíveis, detalhamento técnico da Microsoft sobre qual componente exato do Office faz essa verificação nem qual campo/estrutura de arquivo é manipulado — a Microsoft não publicou (ou não expôs publicamente) esse nível de detalhe no advisory consultado. Isso é relevante para quem monitora: sem essa informação, não é possível construir uma assinatura precisa de detecção baseada no mecanismo interno da falha.

O vetor de ataque é local (AV:L) e exige interação do usuário (UI:R), o padrão de vulnerabilidades que dependem da vítima abrir um arquivo do Office. Privilégios prévios não são necessários (PR:N). O escopo dos impactos (C:H/I:H/A:H) é alto para uma falha rotulada como 'bypass de recurso de segurança', o que é característico de bugs desse tipo no Office quando o recurso contornado é uma barreira que, uma vez removida, libera caminho para execução de conteúdo ou código que o Office normalmente bloquearia ou isolaria.

Como é explorada

A exploração documentada (PoC pública, exploração confirmada pela CISA) depende de convencer a vítima a abrir um arquivo do Office malicioso — não há indicação de vetor remoto sem interação do usuário. Não há exigência de configuração não padrão relatada nas fontes consultadas; os produtos afetados são as versões padrão de mercado do Office (365 Apps for Enterprise, Office 2016, 2019, LTSC 2021 e LTSC 2024).

O ganho para o atacante, segundo a classificação oficial, é contornar um recurso de segurança local — na prática, isso normalmente serve como etapa habilitadora para que outro conteúdo (macro, objeto incorporado, link) execute sem os avisos ou isolamentos que o usuário esperaria, abrindo caminho para execução de código ou exposição de dados, o que explica os impactos altos no vetor CVSS mesmo sendo tecnicamente uma bypass de proteção e não uma RCE direta.

A CISA já confirma exploração ativa (listagem no KEV, adicionada em 26/01/2026), mas o catálogo não classifica a falha como usada em campanhas de ransomware ('Unknown'). Isso, somado ao EPSS de 0,72, indica probabilidade alta de exploração continuada, provavelmente via campanhas de phishing/documento malicioso, mas sem confirmação pública de grupo ou campanha específica nas fontes disponíveis.

Versões

Afetadas
Microsoft 365 Apps for Enterprise; Microsoft Office 2016; Microsoft Office 2019; Microsoft Office LTSC 2021; Microsoft Office LTSC 2024. As faixas exatas de build/versão não constam nas fontes consultadas — verificar o Security Update Guide da Microsoft para o número de build específico de cada produto antes de validar exposição.
Corrigidas em
A CISA indica que existem mitigações finais disponíveis para Office LTSC 2021 e apenas mitigações interinas (não a correção final) para Office 2016 e Office 2019 até a publicação do patch definitivo. Números de build/KB específicos de correção não foram encontrados nas fontes disponíveis — consultar diretamente o advisory da Microsoft para a versão corrigida exata de cada produto.

Como se proteger

A CISA orienta aplicar as mitigações finais do fornecedor para Office LTSC 2021, e mitigações interinas para Office 2016 e Office 2019 até que um patch final esteja disponível para essas versões — ou seja, no momento da publicação, a correção completa não está igualmente disponível em todos os ramos afetados. As instruções exatas (patch específico, KB, flag de registro) não constam nas fontes lidas; consulte o advisory da Microsoft (MSRC) para a versão de build corrigida de cada produto antes de considerar o ambiente protegido.

O catálogo KEV observa que parte dos produtos impactados pode estar em EoL/EoS (fim de vida ou fim de suporte) — nesse caso a recomendação da CISA é descontinuar o uso ou migrar para uma versão suportada, já que não haverá patch. Isso é especialmente relevante para Office 2016 e 2019, cujo ciclo de suporte estendido está mais próximo do fim.

Como mitigação compensatória geral para falhas dessa classe (bypass de verificação de confiança em arquivos do Office), reduzir a superfície de interação do usuário com arquivos de origem externa — bloqueio de macros por política de grupo, Protected View forçado, filtragem de anexos no gateway de e-mail — ajuda a reduzir a probabilidade de exploração, mas não substitui o patch, porque a falha está na própria decisão de confiança do Office, não em uma camada de perímetro.

Como detectar

Não há, nas fontes consultadas, indicador técnico específico (assinatura de arquivo, string, hash) associado à exploração dessa CVE — a Microsoft não detalhou publicamente o mecanismo exato da falha nos materiais disponíveis. Como sinal geral e de baixa precisão, vale monitorar abertura de documentos do Office que resultem em execução de macro, objeto OLE ou conteúdo externo sem o prompt de segurança/Protected View esperado, especialmente vindos de anexos de e-mail ou downloads de origem não confiável — mas isso não é uma detecção confiável e específica desta CVE, apenas um comportamento consistente com bypass de proteção de confiança em arquivos.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Reliance on untrusted inputs in a security decision in Microsoft Office allows an unauthorized attacker to bypass a security feature locally.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.