Atualização do Windows 11 quebra impressão em WPF para a fonte Calibri e motiva solução alternativa de segurança arriscada
Uma atualização recente do Windows 11 interrompe a impressão em WPF e a exportação para PDF de fontes como a Calibri, levando a Microsoft a oferecer uma correção temporária que exige a desativação de controles de segurança do sistema operacional.
The Global Wire Newsroom ·
Link preview · horizonglobalnews.com
Atualização do Windows 11 quebra impressão em WPF para a fonte Calibri e motiva solução alternativa de segurança arriscada
Uma atualização recente do Windows 11 interrompe a impressão em WPF e a exportação para PDF de fontes como a Calibri, levando a Microsoft a oferecer uma correção temporária que exige a desativação de controles de segurança do sistema operacional.
Este artigo foi traduzido automaticamente pela IA da nossa redação a partir do original em inglês. Ler em inglês

A Microsoft reconheceu uma falha crítica introduzida em uma recente atualização do sistema Windows 11 que interrompe a impressão de documentos e a geração de PDFs em aplicativos desenvolvidos na estrutura Windows Presentation Foundation. O defeito bloqueia seletivamente trabalhos de impressão e exportações de arquivos quando os documentos utilizam tipografias específicas, principalmente a amplamente utilizada fonte Calibri, da Microsoft. Para restaurar imediatamente a funcionalidade de impressão em softwares empresariais e de consumidores afetados, a Microsoft publicou uma solução alternativa operacional temporária. No entanto, analistas de cibersegurança alertam que a aplicação da mitigação recomendada exige que os administradores de sistema desativem proteções específicas de segurança do sistema operacional, forçando as organizações a um difícil impasse entre as operações diárias de negócios e as posturas de defesa de endpoints.
## Principais fatos - Uma atualização cumulativa do Windows 11 quebrou as capacidades de impressão de documentos e exportação para PDF em softwares que utilizam a estrutura Windows Presentation Foundation. - A falha de renderização afeta especificamente documentos que contêm certas famílias de fontes, incluindo a Calibri, a tipografia padrão das aplicações da Microsoft por mais de quinze anos. - A Microsoft lançou uma mitigação temporária para restaurar os fluxos de trabalho de impressão, mas o procedimento exige a desativação de controles de segurança fundamentais do sistema operacional. - O bug afeta a impressão em hardware físico por conexões locais e de rede, bem como canais de impressão virtual, incluindo a saída nativa "Imprimir para PDF". - Equipes de engenharia de software da Microsoft estão desenvolvendo uma correção permanente de software destinada a resolver o conflito subjacente de renderização sem comprometer os recursos de segurança.
## O que aconteceu O problema veio à tona após a implantação de um pacote recente de atualização do Windows 11 projetado para entregar melhorias no sistema e patches de segurança. Pouco após a instalação, usuários e administradores de sistemas empresariais relataram que aplicativos de desktop comerciais e personalizados desenvolvidos com a estrutura de desenvolvimento Windows Presentation Foundation (WPF) estavam falhando ao tentar gerar documentos. A falha ocorre tanto em mecanismos de spool de impressão física — como o envio de trabalhos para impressoras de rede de escritório — quanto em fluxos de renderização virtual, incluindo a exportação de arquivos para o formato PDF.
A investigação do defeito revelou um gatilho altamente específico: a falha no mecanismo de impressão ocorre exclusivamente quando o documento WPF subjacente contém determinadas tipografias. Entre as fontes afetadas está a Calibri, uma tipografia sans-serif criada por Lucas de Groot e distribuída com produtos da Microsoft desde 2007. Quando um aplicativo WPF tenta processar um documento contendo Calibri, o fluxo de processamento de fontes ou de renderização de impressão do sistema enfrenta uma exceção não tratada ou um bloqueio de segurança, descartando silenciosamente o trabalho ou retornando um erro genérico de impressão.
Em resposta ao aumento dos relatos de clientes empresariais afetados, a Microsoft reconheceu o bug e publicou orientações oficiais detalhando uma solução alternativa temporária. A resolução sugerida permite que os sistemas contornem a falha de renderização e retomem as operações de impressão. No entanto, o procedimento exige a modificação de configurações administrativas para desativar proteções de segurança integradas específicas que regem o isolamento de processos ou mitigações de manipulação de fontes. Consequentemente, embora a solução alternativa restaure com sucesso a funcionalidade dos softwares baseados em WPF, ela remove intencionalmente camadas de segurança projetadas para proteger o kernel do Windows e os aplicativos de usuário contra a execução de código malicioso.
## Por que isso importa A interseção da arquitetura de software do WPF, da tipografia padrão e dos mecanismos de segurança do sistema operacional cria um atrito operacional significativo para os departamentos de TI empresariais. O Windows Presentation Foundation, introduzido pela Microsoft há quase duas décadas como parte do .NET Framework, continua sendo uma tecnologia fundamental para milhares de aplicativos de linha de negócios em setores como bancário, saúde, logística e administração pública. Essas ferramentas empresariais dependem fortemente de rotinas de impressão automatizadas para gerar faturas físicas, manifestos de carga, prontuários médicos e documentações de conformidade.
Agravando o problema está o papel central da fonte Calibri no ecossistema moderno de documentos digitais. Introduzida como a fonte padrão do Microsoft Office 2007, substituindo a Times New Roman, a Calibri serviu como a principal tipografia padrão no Word, Excel, PowerPoint e Outlook por dezesseis anos antes de ser sucedida pela Aptos no final de 2023. Como resultado, milhões de modelos corporativos, formulários automatizados e ferramentas de relatórios padronizados estão configurados para renderizar texto em Calibri. Substituir ou modificar fontes em vastos repositórios de documentos corporativos costuma ser praticamente impossível sem uma ampla reengenharia de software.
Para as equipes de operações de segurança, a solução alternativa temporária da Microsoft apresenta um dilema indesejado. Historicamente, o subsistema de impressão do Windows e os mecanismos de renderização de fontes têm sido alvos primários para agentes de ameaças que buscam execução remota de código ou elevação local de privilégios. Exploits de grande repercussão, como as famosas vulnerabilidades "PrintNightmare" descobertas em 2021, destacaram os riscos sistêmicos apresentados por serviços de impressão não protegidos. Desativar mitigações de segurança para manter a funcionalidade de impressão expõe os endpoints empresariais a potenciais explorações, enquanto manter os controles de segurança intactos arrisca paralisar processos essenciais de negócios geradores de receita.
## Contexto Para entender por que um bug de impressão específico de fonte ocorre no Windows 11, é necessário examinar a relação arquitetônica entre o Windows Presentation Foundation, os fluxos de renderização de fontes e a evolução das defesas de segurança do Windows. O WPF foi introduzido em 2006, juntamente com o Windows Vista e o .NET Framework 3.0, como um subsistema gráfico moderno. Ao contrário de bibliotecas gráficas Win32 mais antigas, como a GDI (Graphics Device Interface) ou a GDI+, o WPF depende fortemente da tecnologia de renderização vetorial XML Paper Specification (XPS). Quando um aplicativo WPF envia um documento para uma impressora ou um gerador de PDF, ele traduz controles de interface de usuário de alto nível e caminhos vetoriais em formatos de documento fixo XPS antes de passá-los para o spooler de impressão do Windows.
Historicamente, a análise e processamento de fontes no Windows ocorriam diretamente dentro do subsistema em modo kernel por meio do driver win32k.sys. Como as fontes são arquivos complexos que contêm matemática vetorial intrincada e instruções de script para posicionamento de glifos, processar arquivos de fontes não confiáveis no espaço do kernel criava vulnerabilidades de segurança graves. Atacantes podiam criar arquivos de fontes corrompidos que, quando processados pelo Windows, executavam código arbitrário com privilégios totais do sistema. Ao longo de sucessivas gerações do Windows — começando no Windows 10 e continuando no Windows 11 —, a Microsoft realizou grandes esforços de refatoração para isolar a renderização de fontes em processos protegidos (sandboxed) em modo usuário e impor políticas rígidas de mitigação de processos.
Essas melhorias de segurança incluem mecanismos como o Isolamento de Análise de Fontes (Font Parsing Isolation), o bloqueio de fontes não confiáveis e regras de Redução da Superfície de Ataque (Attack Surface Reduction). Em iterações modernas do Windows 11, quando um aplicativo tenta carregar, incorporar ou renderizar uma fonte durante um trabalho de impressão, o sistema operacional verifica os dados da fonte em relação a regras rígidas de segurança para garantir que ela não possa explorar rotinas de gerenciamento de memória.
No entanto, o reforço da segurança cria periodicamente regressões de compatibilidade. Quando a Microsoft atualiza drivers de renderização de baixo nível ou reforça verificações de segurança durante atualizações mensais de rotina, sutis discrepâncias na forma como tabelas de fontes OpenType ou TrueType específicas são processadas podem disparar intervenções de segurança inesperadas. Neste caso, a interação entre a camada interna de tradução XPS do WPF, as matrizes específicas de ajuste (hinting) de fonte da Calibri e as políticas de segurança recém-impostas do Windows 11 fez com que o sistema interpretasse chamadas de fonte válidas como violações de política, paralisando completamente o spooler de impressão.
## Reações A descoberta do defeito na atualização provocou discussões imediatas em fóruns de administradores de TI, canais de gestão empresarial e mídias técnicas. Administradores de sistemas expressaram frustração com as interrupções operacionais recorrentes causadas pelas atualizações mensais de rotina, especialmente no que diz respeito ao controle de qualidade dos patches em ambientes corporativos. Em plataformas da comunidade técnica, como o subreddit r/sysadmin do Reddit, profissionais de TI relataram dificuldades para gerenciar chamados de usuários sobre falhas silenciosas na geração de PDFs em softwares corporativos personalizados.
Profissionais de cibersegurança expressaram preocupação com a solução alternativa temporária recomendada pela Microsoft, apontando que reduzir os controles de segurança para corrigir a funcionalidade de impressão introduz uma exposição desnecessária. Muitas equipes de segurança aconselharam contra a implementação da solução alternativa em frotas inteiras de estações de trabalho, recomendando em vez disso que as organizações isolem as máquinas afetadas ou alterem temporariamente as configurações de fonte no nível do aplicativo sempre que possível, até que uma correção definitiva de software seja lançada.
## O que ainda não sabemos Vários detalhes críticos sobre a natureza e a extensão do bug permanecem não confirmados. Em primeiro lugar, a designação precisa da atualização da Base de Conhecimento (KB) responsável por introduzir a regressão não foi especificada publicamente, tornando difícil para os administradores de TI desinstalar ou bloquear seletivamente o pacote de atualização exato sem reverter atualizações de segurança mais amplas.
Além disso, embora a Calibri tenha sido identificada como a principal tipografia problemática, atualmente não se sabe quantas outras fontes do sistema instaladas ou fontes OpenType personalizadas disparam a mesma falha de impressão em aplicativos WPF. Além disso, a documentação técnica fornecida pela Microsoft não revela a política de segurança exata ou a chave do registro que está sendo alterada na solução alternativa temporária, deixando os analistas de segurança incapazes de quantificar a janela precisa de vulnerabilidade criada pela desativação da proteção. Por fim, a Microsoft não publicou uma data vinculativa de lançamento para o próximo patch permanente.
## O que observar Nos próximos dias, administradores de sistemas e diretores de TI devem monitorar o painel oficial do Windows Release Health da Microsoft para obter atualizações de status e designações específicas de KB relacionadas a este problema. Espera-se que a Microsoft emita um aviso formal por meio de seu Centro de Resposta à Segurança (MSRC) detalhando as chaves de registro precisas ou as mitigações de processos envolvidas na solução alternativa temporária.
As organizações também devem ficar atentas à publicação de uma atualização de software fora de ciclo (OOB) ou a um lançamento próximo do Patch Tuesday mensal contendo uma resolução permanente. Enquanto isso, desenvolvedores de software empresarial que utilizam WPF podem lançar patches de emergência nos aplicativos que substituam temporariamente referências a fontes problemáticas, como a Calibri, por fontes do sistema alternativas não afetadas, como Arial ou Segoe UI, para contornar o bug sem reduzir a segurança do sistema operacional.
A cobertura sobre este defeito de atualização do Windows 11 e a solução alternativa de segurança da Microsoft foi publicada primeiramente pelo repórter de tecnologia Omar Sohail.
Fonte: Omar Sohail




