Voltar
Exploração de Vulnerabilidade em Windows via Registros COM Órfãos

Vulnerabilidade Crítica no Windows Permite Execução de Código em Nível SYSTEM

Aprofundamento CEVIU

Aprofundamento

A vulnerabilidade CVE-2026-66804 expõe uma falha crítica no Windows, permitindo a execução de código no nível SYSTEM. A raiz do problema é um objeto COM “órfão” (CrossDevice COM object), registrado no sistema mas sem a DLL associada. Essa DLL deveria estar em uma pasta de gravação comum (%PROGRAMDATA%), onde qualquer usuário pode criar arquivos. Assim, um invasor pode plantar sua própria DLL maliciosa nesse local.

Para ativar a DLL, o ataque usa o recurso de “custom marshaling” do COM, enviando um objeto manipulado a um serviço privilegiado. O alvo é o Shell Create Object Handler, um servidor COM que opera com privilégios de SYSTEM e não desativa o custom marshaling. Esse handler pode ser ativado por usuários comuns por meio de uma tarefa agendada específica, permitindo que a DLL maliciosa seja carregada no processo SYSTEM, resultando em escalonamento de privilégios.

O que mudou

Essa nova vulnerabilidade, CVE-2026-66804, é na verdade uma correção incompleta para a falha anterior CVE-2026-50343, conhecida como “Dark Elevator”. Enquanto a versão original explorava permissões fracas no registro e o serviço Windows Installer (um tema já abordado pelo CEVIU News em julho de 2026, com a notícia “Falha Crítica no Windows Installer Permite Escalação de Privilégios para SYSTEM”), a atual se aproveita de uma nova técnica. O ataque agora foca no “custom marshaling” de objetos COM, contornando a correção aplicada ao Installer, mas utilizando o mesmo objeto COM “órfão” original. Os atacantes adaptaram o método de exploração, mas o vetor subjacente persistiu.

Por que isso importa

Essa falha ressalta a complexidade de erradicar vulnerabilidades em sistemas legados como o Windows. Uma correção incompleta pode reabrir a porta para novos ataques, forçando administradores a uma vigilância contínua. Para empresas, a exploração dessa brecha significa que um usuário com baixos privilégios pode escalar para SYSTEM, assumindo controle total do sistema. Isso compromete a integridade dos dados, a confidencialidade e a disponibilidade, facilitando a implantação de malware persistente e a evasão de defesas. É um lembrete severo da necessidade de políticas de segurança robustas e configuração precisa de serviços COM.

Linha do tempo

  1. CEVIU News reporta 'Falha Crítica no Windows Installer Permite Escalação de Privilégios para SYSTEM', destacando vulnerabilidades similares de escalonamento via COM e serviços do Installer.

  2. Vulnerabilidade Crítica no Windows (CVE-2026-66804) é divulgada, sendo uma correção incompleta para a falha 'Dark Elevator', explorando objetos COM órfãos e custom marshaling para escalonamento para SYSTEM.

Perguntas frequentes

O que é um objeto COM "órfão" no contexto desta vulnerabilidade?

Um objeto COM "órfão" é um componente registrado no sistema com uma Class ID (CLSID) e um caminho para uma DLL, mas a DLL correspondente está ausente ou em um local onde usuários comuns podem criar arquivos. Isso permite que um atacante insira sua própria DLL maliciosa, fazendo com que o sistema a carregue como se fosse a legítima.

Como o "custom marshaling" é explorado nesta falha?

O "custom marshaling" permite que um objeto COM controle como ele é serializado e deserializado entre processos. Um invasor cria um objeto com marshaling personalizado que aponta para a Class ID do objeto COM órfão. Ao enviar esse objeto para um serviço privilegiado, a deserialização automática no destino fará com que a DLL maliciosa seja carregada no processo do serviço SYSTEM.

Quais são as principais recomendações para mitigar esta vulnerabilidade?

A Microsoft recomenda a aplicação imediata das atualizações de segurança. Além disso, administradores devem auditar os registros InProcServer32 para DLLs em caminhos graváveis e configurar servidores COM privilegiados com a flag EOAC_NO_CUSTOM_MARSHAL ou com políticas de unmarshaling robustas para desativar o marshaling personalizado inseguro.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
22 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser