PT-2026-35367 · Nozomi Networks · Arc

CVE-2026-33921

·

Publicado

2026-04-27

·

Atualizado

2026-08-11

CVSS v3.1

5.2

Média

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Microsoft Windows RPC Runtime versões Windows 10, 11 e Server 2016 a 2025
Description Um problema crítico existe no Windows Remote Procedure Call (RPC) Runtime, especificamente na biblioteca rpcrt4.dll e na função NdrComplexTypeBufferSize(). A falha é causada por um underflow de número inteiro na lógica de alocação de memória para tipos de dados complexos quando o runtime do RPC recebe uma solicitação onde a contagem de elementos é logicamente inconsistente com o deslocamento fornecido. Isso permite que um invasor não autenticado envie solicitações RPC especialmente elaboradas para o mapeador RPC (porta TCP 135) ou SMB (porta TCP 445), resultando em um estouro de buffer baseado em heap. Ao sobrescrever ponteiros de função no heap do serviço RPC, um invasor pode obter a execução remota de código com privilégios de SYSTEM. Este problema está sendo explorado atualmente por botnets na região APAC para movimentação lateral e comprometimento de todo o domínio.
Recommendations Para Windows 10, 11 e Server 2016 a 2025:
  • Bloqueie as portas TCP 135 e 445 no firewall de perímetro para todo o tráfego de entrada de redes não confiáveis.
  • Utilize firewalls baseados em host para restringir o tráfego RPC entre estações de trabalho internas.
  • Use o recurso RPC Filter para restringir as interfaces acessíveis pela rede em servidores críticos.
  • Habilite a assinatura e a criptografia SMB para aumentar a dificuldade de injeção de sessões.
  • Monitore os logs de eventos para o Event ID 1000 envolvendo rpcrt4.dll e acompanhe o svchost.exe em busca de spawns de processos filhos não autorizados.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-33921

Produtos afetados

Arc