← voltar
CVE-2026-32202mediumsob ataqueCWE-693

Windows Shell Spoofing Vulnerability

75Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 4.3epss 64%
da publicação à arma16 dias
Publicada no NVD14 de abr.
1ª PoC+16d
CISA KEV+14d
probabilidade de exploração
64%top 1% das CVEs
exploração observada
simCISA + VulnCheck
6 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-05-12

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de spoofing no Windows Shell (CWE-693, protection mechanism failure) que permite a um atacante não autenticado, com o mínimo de interação da vítima, mascarar a real natureza de um elemento da interface — provavelmente um arquivo, atalho ou diálogo — para induzir a vítima a confiar em algo malicioso. O CVSS de 4.3 é baixo, mas a CVE está no catálogo KEV da CISA com exploração confirmada e PoC pública, o que a coloca em prioridade real muito acima do que o score isolado sugere.

Detalhamento técnico

A CISA classifica a falha como CWE-693 (Protection Mechanism Failure): um mecanismo do Windows Shell destinado a impedir que um objeto se apresente como algo diferente do que é falha, permitindo spoofing. As fontes disponíveis não detalham qual componente exato do Shell (renderização de ícones, extensão de arquivo, diálogo de segurança, verificação de assinatura/origem, etc.) está envolvido — a Microsoft não publicou, nas fontes que consultamos, o mecanismo interno específico.

O vetor CVSS (AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N) indica exploração via rede, sem necessidade de privilégios prévios, mas com interação obrigatória do usuário. O impacto declarado é limitado a confidencialidade baixa (C:L), sem alteração de integridade ou disponibilidade — coerente com uma falha de apresentação/engano visual em vez de execução de código ou escalonamento de privilégios direto.

A lista de produtos afetados abrange praticamente todo o ciclo atual do Windows, do Windows 10 1607 até o Windows 11 25H2, o que sugere um componente do Shell presente e pouco alterado ao longo de várias gerações do sistema.

Como é explorada

Para explorar a falha, o atacante precisa que a vítima interaja com algo entregue por rede — não há indicação, nas fontes consultadas, do vetor exato de entrega (e-mail, compartilhamento de rede, download, etc.), nem de qual ação específica do usuário é necessária. Não é exigida autenticação prévia nem privilégios elevados por parte do atacante (PR:N), o que reduz a barreira de entrada, mas a exigência de UI:R significa que ataques totalmente automatizados e silenciosos não são possíveis — a vítima precisa clicar, abrir ou visualizar algo.

A CISA confirma exploração ativa no mundo real (entrada no KEV, adicionada em 28/04/2026) e há PoC pública circulando, segundo os sinais catalogados. O metadado 'Known To Be Used in Ransomware Campaigns' está marcado como 'Unknown' — não há confirmação de uso em campanhas de ransomware até o momento.

O resultado prático do ataque, dado o vetor de impacto (apenas confidencialidade baixa), é provavelmente induzir a vítima a confiar erroneamente na origem ou natureza de um objeto — abrindo caminho para engenharia social subsequente (ex: convencer o usuário a executar algo que parece legítimo), e não uma execução de código direta pela própria falha.

Versões

Afetadas
Microsoft Windows 10 Version 1607; Microsoft Windows 10 Version 1809; Microsoft Windows 10 Version 21H2; Microsoft Windows 10 Version 22H2; Microsoft Windows 11 Version 22H3; Microsoft Windows 11 Version 23H2; Microsoft Windows 11 Version 24H2; Microsoft Windows 11 Version 25H2 (conforme lista de produtos afetados fornecida; números de build específicos não constam nas fontes consultadas).
Corrigidas em
Não determinado nas fontes consultadas. O advisory oficial do MSRC (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-32202) deve listar os KBs/builds de correção por versão — consulte-o diretamente antes de considerar qualquer sistema corrigido.

Como se proteger

A ação recomendada pela CISA é aplicar a mitigação conforme instruções do fornecedor, seguir a orientação da BOD 22-01 para serviços em nuvem, ou descontinuar o uso do produto caso não haja mitigação disponível. As fontes consultadas não trazem o número de KB ou build específica de correção da Microsoft — não é possível afirmar aqui qual patch resolve a falha; consulte diretamente o advisory do MSRC para a versão e build exatas antes de considerar o ambiente corrigido.

A CISA definiu prazo de correção até 2026-05-12 para agências sob BOD 22-01, um prazo de apenas 14 dias — reflexo de exploração ativa confirmada, não do CVSS baixo. Isso é o ponto central: organizações que priorizam patches só pelo score numérico (4.3) vão subestimar esta CVE; a presença no KEV com exploração confirmada deve pesar mais que o CVSS na fila de priorização.

Como a exploração exige interação do usuário, controles compensatórios enquanto o patch não é aplicado incluem reforço de conscientização sobre não confiar na aparência de arquivos/diálogos e restrição de origem de arquivos recebidos por rede (bloqueio de anexos, políticas de execução), mas isso é mitigação parcial, não substitui a correção — não há confirmação de que configurações específicas do Shell neutralizem a falha nas fontes disponíveis.

Como detectar

As fontes consultadas (incluindo os posts da vicarius.io referenciados como 'detection script' e 'mitigation script') não continham conteúdo técnico substantivo sobre indicadores de comprometimento, artefatos de log ou assinaturas de rede associados à exploração — apenas metadados e título. Não há, nas fontes disponíveis, um sinal confiável e documentado de que uma tentativa de exploração ocorreu; isso deve ser tratado como lacuna de informação, não como ausência de risco.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Protection mechanism failure in Windows Shell allows an unauthorized attacker to perform spoofing over a network.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N/E:F/RL:O/RC:C
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.