PT-2025-34796 · Microsoft · Windows
CVE-2025-9491
·
Publicado
2025-03-18
·
Atualizado
2026-08-24
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Microsoft Windows (versões afetadas não especificadas)
Descrição
Esta falha é uma vulnerabilidade de execução remota de código no processamento de arquivos .LNK (atalhos). Ela permite que invasores executem código arbitrário no contexto do usuário atual se o alvo abrir um arquivo malicioso especialmente criado ou visitar uma página maliciosa. A falha decorre de uma representação incorreta da interface do usuário, onde invasores podem preencher o campo
Target com caracteres de espaço, ocultando comandos maliciosos do PowerShell ou batch além dos primeiros 260 caracteres exibidos na interface de propriedades do arquivo. Isso torna o conteúdo perigoso invisível para os usuários que inspecionam o arquivo.A exploração no mundo real foi observada desde 2017, envolvendo pelo menos 11 grupos APT patrocinados por estados e gangues de cibercrime (incluindo Evil Corp, APT37, APT43 e Mustang Panda). Os alvos incluíram agências governamentais, instituições financeiras e estruturas diplomáticas na UE, Rússia, Brasil, Cazaquistão e Sérvia. Os invasores geralmente distribuem esses arquivos via e-mails de spear-phishing, frequentemente ocultos em arquivos ZIP, para implantar malwares como o PlugX RAT e o BusySnake Stealer.
Recomendações
Aplique as atualizações de segurança da Microsoft de novembro de 2025 para garantir a visibilidade total do campo
Target nas propriedades de arquivos .LNK.
Bloqueie arquivos .LNK no perímetro da rede.
Monitore execuções anômalas do PowerShell iniciadas via arquivos .LNK.
Controle e monitore o DLL side-loading em processos legítimos.
Analise conexões de saída para o CloudFront CDN em busca de possível atividade de C2.Exploit
Correção
RCE
UI Misrepresentation of Critical Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Windows