PT-2026-35367 · Nozomi Networks · Arc
CVE-2026-33921
·
Publicado
2026-04-27
·
Atualizado
2026-08-11
CVSS v3.1
5.2
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Microsoft Windows RPC Runtime versões Windows 10, 11 e Server 2016 a 2025
Description
Um problema crítico existe no Windows Remote Procedure Call (RPC) Runtime, especificamente na biblioteca
rpcrt4.dll e na função NdrComplexTypeBufferSize(). A falha é causada por um underflow de número inteiro na lógica de alocação de memória para tipos de dados complexos quando o runtime do RPC recebe uma solicitação onde a contagem de elementos é logicamente inconsistente com o deslocamento fornecido. Isso permite que um invasor não autenticado envie solicitações RPC especialmente elaboradas para o mapeador RPC (porta TCP 135) ou SMB (porta TCP 445), resultando em um estouro de buffer baseado em heap. Ao sobrescrever ponteiros de função no heap do serviço RPC, um invasor pode obter a execução remota de código com privilégios de SYSTEM. Este problema está sendo explorado atualmente por botnets na região APAC para movimentação lateral e comprometimento de todo o domínio.Recommendations
Para Windows 10, 11 e Server 2016 a 2025:
- Bloqueie as portas TCP 135 e 445 no firewall de perímetro para todo o tráfego de entrada de redes não confiáveis.
- Utilize firewalls baseados em host para restringir o tráfego RPC entre estações de trabalho internas.
- Use o recurso RPC Filter para restringir as interfaces acessíveis pela rede em servidores críticos.
- Habilite a assinatura e a criptografia SMB para aumentar a dificuldade de injeção de sessões.
- Monitore os logs de eventos para o Event ID 1000 envolvendo
rpcrt4.dlle acompanhe osvchost.exeem busca de spawns de processos filhos não autorizados.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Arc