PT-2025-34796 · Microsoft · Windows

CVE-2025-9491

·

Publicado

2025-03-18

·

Atualizado

2026-08-24

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Microsoft Windows (versões afetadas não especificadas)
Descrição Esta falha é uma vulnerabilidade de execução remota de código no processamento de arquivos .LNK (atalhos). Ela permite que invasores executem código arbitrário no contexto do usuário atual se o alvo abrir um arquivo malicioso especialmente criado ou visitar uma página maliciosa. A falha decorre de uma representação incorreta da interface do usuário, onde invasores podem preencher o campo Target com caracteres de espaço, ocultando comandos maliciosos do PowerShell ou batch além dos primeiros 260 caracteres exibidos na interface de propriedades do arquivo. Isso torna o conteúdo perigoso invisível para os usuários que inspecionam o arquivo.
A exploração no mundo real foi observada desde 2017, envolvendo pelo menos 11 grupos APT patrocinados por estados e gangues de cibercrime (incluindo Evil Corp, APT37, APT43 e Mustang Panda). Os alvos incluíram agências governamentais, instituições financeiras e estruturas diplomáticas na UE, Rússia, Brasil, Cazaquistão e Sérvia. Os invasores geralmente distribuem esses arquivos via e-mails de spear-phishing, frequentemente ocultos em arquivos ZIP, para implantar malwares como o PlugX RAT e o BusySnake Stealer.
Recomendações Aplique as atualizações de segurança da Microsoft de novembro de 2025 para garantir a visibilidade total do campo Target nas propriedades de arquivos .LNK. Bloqueie arquivos .LNK no perímetro da rede. Monitore execuções anômalas do PowerShell iniciadas via arquivos .LNK. Controle e monitore o DLL side-loading em processos legítimos. Analise conexões de saída para o CloudFront CDN em busca de possível atividade de C2.

Exploit

Correção

RCE

UI Misrepresentation of Critical Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-13635
CVE-2025-9491
ZDI-25-148

Produtos afetados

Windows