4Parche para MSHTML de Windows (CVE-2024-43461)
El parche para la vulnerabilidad CVE-2024-43461 es uno de los más urgentes de los últimos años porque afecta al motor MSHTML, el corazón del ya retirado Internet Explorer que Microsoft sigue incluyendo en Windows por compatibilidad. Aunque el navegador esté jubilado, esa plataforma permanece activa en el sistema y la utilizan el modo IE de Microsoft Edge y numerosas aplicaciones a través del control WebBrowser, lo que convierte el fallo en un problema transversal: Microsoft confirmó que todas las versiones soportadas de Windows son vulnerables. La clasificó como de suplantación (spoofing) con una puntuación CVSS de 8,8 sobre 10 y permite ejecutar código arbitrario con los permisos del usuario actual si la víctima visita una página o abre un archivo malicioso. El truco consistía en ocultar la extensión real de un archivo tras la descarga empleando caracteres Unicode de espacio en blanco tipo braille, de modo que una aplicación HTML (.hta) parecía un inofensivo documento PDF.
Lo que eleva este parche al nivel de imprescindible es que el fallo ya se explotó en la naturaleza como un día cero antes de su corrección. Microsoft lo solucionó el 10 de septiembre de 2024, pero tres días después reconoció que se había usado en ataques desde antes de julio, dentro de una cadena junto a CVE-2024-38112: el atacante forzaba la apertura de Internet Explorer con un archivo .url y luego disfrazaba el archivo malicioso gracias a esta vulnerabilidad. Detrás estaba Void Banshee, un grupo de amenaza persistente que distribuía falsos PDF de libros por Discord y webs de descarga para instalar el ladrón de información Atlantida, capaz de robar contraseñas, cookies y carteras de criptomonedas. La agencia estadounidense CISA incluyó el fallo en su catálogo de vulnerabilidades explotadas y dio a las agencias federales hasta el 7 de octubre de 2024 para mitigarlo. Microsoft insiste en aplicar tanto los parches de septiembre como los de julio, que rompieron la cadena de ataque.

