Vulnerabilidade Crítica no Windows Permite Execução de Código em Nível SYSTEM
Aprofundamento CEVIU
Aprofundamento
A vulnerabilidade CVE-2026-66804 expõe uma falha crítica no Windows, permitindo a execução de código no nível SYSTEM. A raiz do problema é um objeto COM “órfão” (CrossDevice COM object), registrado no sistema mas sem a DLL associada. Essa DLL deveria estar em uma pasta de gravação comum (%PROGRAMDATA%), onde qualquer usuário pode criar arquivos. Assim, um invasor pode plantar sua própria DLL maliciosa nesse local.
Para ativar a DLL, o ataque usa o recurso de “custom marshaling” do COM, enviando um objeto manipulado a um serviço privilegiado. O alvo é o Shell Create Object Handler, um servidor COM que opera com privilégios de SYSTEM e não desativa o custom marshaling. Esse handler pode ser ativado por usuários comuns por meio de uma tarefa agendada específica, permitindo que a DLL maliciosa seja carregada no processo SYSTEM, resultando em escalonamento de privilégios.
O que mudou
Essa nova vulnerabilidade, CVE-2026-66804, é na verdade uma correção incompleta para a falha anterior CVE-2026-50343, conhecida como “Dark Elevator”. Enquanto a versão original explorava permissões fracas no registro e o serviço Windows Installer (um tema já abordado pelo CEVIU News em julho de 2026, com a notícia “Falha Crítica no Windows Installer Permite Escalação de Privilégios para SYSTEM”), a atual se aproveita de uma nova técnica. O ataque agora foca no “custom marshaling” de objetos COM, contornando a correção aplicada ao Installer, mas utilizando o mesmo objeto COM “órfão” original. Os atacantes adaptaram o método de exploração, mas o vetor subjacente persistiu.
Por que isso importa
Essa falha ressalta a complexidade de erradicar vulnerabilidades em sistemas legados como o Windows. Uma correção incompleta pode reabrir a porta para novos ataques, forçando administradores a uma vigilância contínua. Para empresas, a exploração dessa brecha significa que um usuário com baixos privilégios pode escalar para SYSTEM, assumindo controle total do sistema. Isso compromete a integridade dos dados, a confidencialidade e a disponibilidade, facilitando a implantação de malware persistente e a evasão de defesas. É um lembrete severo da necessidade de políticas de segurança robustas e configuração precisa de serviços COM.
Linha do tempo
CEVIU News reporta 'Falha Crítica no Windows Installer Permite Escalação de Privilégios para SYSTEM', destacando vulnerabilidades similares de escalonamento via COM e serviços do Installer.
Vulnerabilidade Crítica no Windows (CVE-2026-66804) é divulgada, sendo uma correção incompleta para a falha 'Dark Elevator', explorando objetos COM órfãos e custom marshaling para escalonamento para SYSTEM.
Perguntas frequentes
O que é um objeto COM "órfão" no contexto desta vulnerabilidade?
Um objeto COM "órfão" é um componente registrado no sistema com uma Class ID (CLSID) e um caminho para uma DLL, mas a DLL correspondente está ausente ou em um local onde usuários comuns podem criar arquivos. Isso permite que um atacante insira sua própria DLL maliciosa, fazendo com que o sistema a carregue como se fosse a legítima.
Como o "custom marshaling" é explorado nesta falha?
O "custom marshaling" permite que um objeto COM controle como ele é serializado e deserializado entre processos. Um invasor cria um objeto com marshaling personalizado que aponta para a Class ID do objeto COM órfão. Ao enviar esse objeto para um serviço privilegiado, a deserialização automática no destino fará com que a DLL maliciosa seja carregada no processo do serviço SYSTEM.
Quais são as principais recomendações para mitigar esta vulnerabilidade?
A Microsoft recomenda a aplicação imediata das atualizações de segurança. Além disso, administradores devem auditar os registros InProcServer32 para DLLs em caminhos graváveis e configurar servidores COM privilegiados com a flag EOAC_NO_CUSTOM_MARSHAL ou com políticas de unmarshaling robustas para desativar o marshaling personalizado inseguro.
Fontes
- projectzero.googlefonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 22 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

