CVE-2021-40444
Vulnérabilité d'exécution de code à distance dans Microsoft MSHTML
- Publié
- 15 sept. 2021
- Mise à jour
- 10 août 2026
- Attribution de CNA
- microsoft
- Preuve observée
- 3 nov. 2021
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:H/A:LÉlevé · 30 prochains jours
- Percentile
- 99,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Microsoft enquête sur des signalements concernant une vulnérabilité d'exécution de code à distance dans MSHTML qui affecte Microsoft Windows. Microsoft a connaissance d'attaques ciblées qui tentent d'exploiter cette vulnérabilité en utilisant des documents Microsoft Office spécialement conçus. Un attaquant pourrait concevoir un contrôle ActiveX malveillant destiné à être utilisé par un document Microsoft Office qui héberge le moteur de rendu du navigateur. L'attaquant devrait ensuite convaincre l'utilisateur d'ouvrir le document malveillant. Les utilisateurs dont les comptes sont configurés avec moins de droits utilisateur sur le système pourraient être moins impactés que les utilisateurs qui opèrent avec des droits utilisateur administratifs. Microsoft Defender Antivirus et Microsoft Defender for Endpoint assurent tous deux la détection et la protection contre la vulnérabilité connue. Les clients doivent maintenir leurs produits antimalware à jour. Les clients qui utilisent les mises à jour automatiques n'ont pas besoin d'effectuer d'action supplémentaire. Les clients d'entreprise qui gèrent les mises à jour doivent sélectionner la build de détection 1.349.22.0 ou une version plus récente et la déployer dans leurs environnements. Les alertes Microsoft Defender for Endpoint s'afficheront comme suit : « Suspicious Cpl File Execution ». À l'issue de cette enquête, Microsoft prendra les mesures appropriées pour aider à protéger nos clients. Cela peut inclure la fourniture d'une mise à jour de sécurité via notre processus de publication mensuel ou la fourniture d'une mise à jour de sécurité hors cycle, en fonction des besoins des clients. Veuillez consulter les sections Mitigations et Workaround pour obtenir des informations importantes sur les mesures que vous pouvez prendre pour protéger votre système contre cette vulnérabilité. MISE À JOUR le 14 septembre 2021 : Microsoft a publié des mises à jour de sécurité pour corriger cette vulnérabilité. Veuillez consulter le tableau Security Updates pour connaître la mise à jour applicable à votre système. Nous vous recommandons d'installer ces mises à jour immédiatement. Veuillez consulter la FAQ pour obtenir des informations importantes sur les mises à jour applicables à votre système.
Sources
35Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.