← voltar
CVE-2026-21510highsob ataqueCWE-693

Windows Shell Security Feature Bypass Vulnerability

76Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 8.8epss 26%
da publicação à arma88 dias
Publicada no NVD10 de fev.
1ª PoC+88d
CISA KEV10 de fev.
probabilidade de exploração
26%top 2% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-03-03

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha no Windows Shell classificada como CWE-693 (Protection Mechanism Failure) que permite a um atacante não autenticado, explorando pela rede, contornar uma proteção de segurança do sistema — mas apenas se conseguir induzir a vítima a alguma interação (UI:R). Está no catálogo KEV da CISA com exploração confirmada e PoC pública, o que justifica o CVSS 8.8 mesmo sem escalonamento de privilégio prévio.

Detalhamento técnico

A Microsoft classifica a falha como CWE-693, categoria genérica para casos em que um mecanismo de proteção do sistema deixa de funcionar como projetado, permitindo que o atacante contorne uma barreira de segurança sem quebrá-la diretamente por outros meios (sem exploração de memória, por exemplo). O componente afetado é o Windows Shell — a camada responsável por interpretar e apresentar arquivos, atalhos, associações de tipo e integrações com o Explorer — e o vetor é rede (AV:N), o que indica que o conteúdo malicioso chega à vítima remotamente (download, compartilhamento de rede, link).

O advisory oficial da Microsoft (MSRC) e o NVD não estavam disponíveis com conteúdo textual detalhado no momento desta análise; a descrição oficial e o registro da CISA não especificam qual proteção exatamente é contornada (não há confirmação, por exemplo, de que se trate de Mark-of-the-Web, SmartScreen ou outro controle de origem de arquivo). Não é possível, com as fontes disponíveis, afirmar qual arquivo, extensão ou fluxo específico do Shell está envolvido — essa lacuna deve ser preenchida consultando diretamente o advisory da Microsoft.

O vetor CVSS (AC:L, PR:N, UI:R, S:U, C:H/I:H/A:H) indica que a exploração é tecnicamente simples, não exige privilégio prévio no sistema, mas depende de uma ação do usuário — abrir, clicar ou interagir de alguma forma com um objeto malicioso entregue pelo atacante. O impacto pleno em confidencialidade, integridade e disponibilidade sugere que o bypass da proteção destrava um caminho de execução ou acesso que normalmente seria bloqueado, e não apenas um vazamento de informação isolado.

Como é explorada

A cadeia de ataque provável envolve o atacante entregando um artefato (arquivo, atalho, link ou conteúdo compartilhado via rede) que, ao ser aberto ou acionado pela vítima, aciona o componente vulnerável do Shell e contorna a checagem de segurança que normalmente impediria a ação subsequente. UI:R torna a exploração dependente de engenharia social ou de um contexto de entrega convincente (e-mail, compartilhamento de rede, download), mas não exige autenticação nem acesso privilegiado prévio, o que amplia a superfície de ataque.

A CISA confirma exploração ativa (entrada no catálogo KEV, adicionada em 2026-02-10, com prazo de mitigação até 2026-03-03) e existe prova de conceito pública, mas o registro da CISA marca como 'Unknown' o uso em campanhas de ransomware — ou seja, há exploração documentada, mas não necessariamente em massa ou ligada a grupos de extorsão conhecidos até a data de publicação.

As fontes disponíveis não detalham a técnica exata de entrega nem o payload final obtido pós-bypass. Dado o padrão histórico de falhas de bypass no Windows Shell, o risco típico é permitir que conteúdo que deveria ser tratado com restrição (por vir de origem não confiável) seja executado ou processado como se fosse confiável — mas essa correlação não está confirmada para esta CVE específica com as fontes lidas.

Versões

Afetadas
Microsoft Windows 10 Version 1607; Microsoft Windows 10 Version 1809; Microsoft Windows 10 Version 21H2; Microsoft Windows 10 Version 22H2; Microsoft Windows 11 Version 22H3; Microsoft Windows 11 Version 23H2; Microsoft Windows 11 Version 24H2; Microsoft Windows 11 Version 25H2 (conforme lista publicada nos dados de referência; faixas de build exatas não confirmadas nas fontes lidas).

Como se proteger

A ação recomendada pela CISA é aplicar as mitigações publicadas pelo fornecedor (atualização via Windows Update) ou, na ausência de correção aplicável, descontinuar o uso do produto — orientação padrão da entrada KEV, sem detalhamento de build ou KB específico nas fontes disponíveis. Não foi possível apurar, nas fontes lidas, o número de build ou o boletim de atualização (KB) que corrige a falha para cada uma das versões afetadas (Windows 10 1607/1809/21H2/22H2, Windows 11 22H3/23H2/24H2/25H2); essa informação deve ser confirmada diretamente no advisory do MSRC antes de declarar qualquer ambiente corrigido.

Agências federais dos EUA sujeitas à BOD 22-01 têm prazo até 2026-03-03 para mitigar — prazo que serve como referência de urgência para qualquer organização, independente de jurisdição, dado que há exploração ativa confirmada.

Não há, nas fontes disponíveis, controle compensatório específico (política de grupo, flag de registro, configuração) documentado para esta CVE. Reduzir a superfície de UI:R — treinamento contra abertura de arquivos/links de origem não verificada e políticas de bloqueio de tipos de anexo de risco — mitiga o vetor de entrega, mas não corrige a falha em si; tratar isso como suficiente é o erro mais comum em bypasses de proteção do Shell.

Como detectar

Nenhuma das fontes lidas (registro da CISA KEV, dados de referência) traz indicador de comprometimento, assinatura de log ou padrão de tráfego específico associado à exploração desta CVE. A ausência de detalhamento técnico público sobre o mecanismo exato do bypass impede recomendar um sinal confiável de detecção neste momento; equipes de SOC devem monitorar execuções incomuns do Explorer/Shell (explorer.exe, dllhost, handlers de atalho) originadas por arquivos recebidos de fontes externas como abordagem genérica, sem garantia de cobertura específica para esta falha.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Protection mechanism failure in Windows Shell allows an unauthorized attacker to bypass a security feature over a network.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.