Hack Alerta

CVE-2025-50165: falha crítica no Windows Graphics permite RCE via JPEG

Pesquisadores da Zscaler identificaram a CVE-2025-50165, uma falha crítica (CVSS 9.8) no Windows Graphics Component (windowscodecs.dll) que permite execução remota via JPEGs forjados. A Microsoft publicou correção em 12/08/2025 (builds 10.0.26100.4851 → 10.0.26100.4946). A exploração pode ocorrer sem interação do usuário, por anexos ou previews; não há relatos de exploração em campo até o momento.

Uma falha de execução remota de código (RCE) na componente de gráficos do Windows permite que JPEGs especialmente forjados comprometam sistemas sem interação do usuário.

Descoberta e panorama

Pesquisadores da Zscaler ThreatLabz identificaram uma vulnerabilidade crítica no Windows Imaging Component (windowscodecs.dll) atribuída como CVE-2025-50165 — com pontuação CVSS 9.8 — que foi corrigida pela Microsoft em 12 de agosto de 2025. A falha resulta de uma desreferência de ponteiro não confiável durante o processamento de imagens JPEG, tornando possível a execução arbitrária de código em sistemas vulneráveis.

Abordagem técnica e vetor de exploração

Segundo a análise publicada, o ponto de entrada para exploração está na função GpReadOnlyMemoryStream::InitFile, onde tamanhos de buffer manipulados afetam snapshots de memória durante o mapeamento de arquivos. Fuzzing revelou um crash causado pela desreferência de um ponteiro não inicializado em jpeg_finish_compress+0xcc, expondo dados controláveis pelo usuário via heap spraying.

Traços de pilha analisados com WinDbg apontam funções como CJpegTurboFrameEncode::HrWriteSource e CFrameEncodeBase::WriteSource como envolvidas no processamento de metadados JPEG. Em sistemas 64-bit, a exploração demonstrada usa cadeias ROP (Return-Oriented Programming) em blocos de heap pulverizado (tamanho 0x3ef7) para contornar Control Flow Guard (CFG) e pivotar execução, criando memória com permissões RWX via VirtualAlloc para carregar shellcode.

Produtos afetados e correções

A divulgação indica que builds específicas do Windows que usam versões vulneráveis de windowscodecs.dll foram afetadas; a notícia lista, entre outros, Windows Server 2025 e Windows 11 Version 24H2 (x64 e ARM64) com build impactado 10.0.26100.4851 e build corrigido 10.0.26100.4946. A correção foi distribuída no Patch Tuesday de agosto de 2025.

Vetores de entrega e mitigação operacional

  • O JPEG malicioso pode ser embutido em anexos ou em arquivos do Microsoft Office e processado automaticamente por aplicações que confiam na componente gráfica, incluindo previews de email — o que permite comprometimento silencioso ao abrir ou apenas visualizar o arquivo.
  • A publicação recomenda aplicação imediata das atualizações do Patch Tuesday de agosto de 2025 via Windows Update, priorizando ativos de alto valor.
  • Medidas adicionais citadas incluem desabilitar pré-visualizações automáticas de imagens em clientes de email e impor sandboxing/abrir arquivos não confiáveis em ambientes segmentados. A Zscaler informou ter implementado proteções em nuvem para bloquear tentativas de exploração.

Impacto e alcance

Com CVSS 9.8 e exploração sem interação do usuário, a vulnerabilidade representa risco crítico para organizações que mantêm sistemas não atualizados. A presença da falha em uma biblioteca de processamento de imagens com uso amplo torna possível a exploração em massa por campanhas de phishing ou downloads drive-by. Não há, porém, relatos de exploração em ambiente real até a publicação das pesquisas.

Limites das informações

As fontes detalham o mecanismo técnico e demonstrativos de prova de conceito da Zscaler, mas não reportam contagens de incidentes ou exploits observados em-the-wild. As informações sobre versões afetadas são as mencionadas explicitamente (builds 10.0.26100.4851 → 10.0.26100.4946); outras builds não são listadas pelas fontes consultadas.

Recomendações práticas

  • Aplicar os patches distribuídos em 12/08/2025 em todos os endpoints e servidores afetados.
  • Desativar previews de imagens em clientes de email, bloquear abertura automática de anexos e tratar anexos de origem externa em sandboxes isoladas.
  • Monitorar telemetria de EDR/NGAV por indicadores de técnica de heap spraying, carregamento de memória RWX ou uso de VirtualAlloc seguido de execução de shellcode, ainda que as fontes não forneçam regras IOCs específicas.

Contexto

Esta falha reafirma riscos persistentes em bibliotecas legadas de processamento gráfico, onde decodificação de arquivos aparentemente inofensivos pode levar à elevação de privilégio e execução remota. A correção rápida e a redução de exposição de superfícies que processam imagens continuam sendo as defesas mais eficazes.

Fontes: Zscaler ThreatLabz; Cyber Security News.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.