Kritische Office-Schwachstelle CVE-2026-21509 wird aktiv ausgenutzt

Microsoft warnt vor einer Sicherheitslücke in Office-Produkten, die OLE-Schutzmaßnahmen umgeht und bereits aktiv von Angreifern ausgenutzt wird. Die Schwachstelle (CVE-2026-21509, CVSS 7.8) betrifft Microsoft Office 2016, 2019, Office LTSC 2021/2024 sowie Microsoft 365 Apps for Enterprise und ermöglicht es Angreifern, vulnerable COM/OLE-Controls auszunutzen, die normalerweise blockiert werden sollten. Ein erfolgreicher Angriff kann zur vollständigen Kompromittierung des Systems führen.

Der Angriffsweg erfordert Benutzerinteraktion: Opfer müssen eine manipulierte Office-Datei öffnen, die der Angreifer beispielsweise per E-Mail versendet. Die Preview-Funktion stellt jedoch keinen Angriffsvektor dar. Microsoft stuft die Ausnutzbarkeit als “Functional” ein und bestätigt, dass aktive Exploitation bereits beobachtet wurde. Die Schwachstelle wurde von Microsofts eigenem Threat Intelligence Center sowie der Google Threat Intelligence Group entdeckt.

Betroffene Versionen prüfen: Office 2016 Versionen unter 16.0.5539.1001, Office 2019 unter 16.0.10417.20095, sowie ältere Builds von Office LTSC 2021/2024 und Microsoft 365 Apps. Die installierte Version lässt sich über Datei → Konto → Info überprüfen.

Empfehlung: Sofortige Installation der seit 26. Januar 2026 verfügbaren Sicherheitsupdates. Systeme mit automatischen Updates werden automatisch aktualisiert. Zusätzlich sollten Anwender sensibilisiert werden, keine Office-Dateien aus unbekannten Quellen zu öffnen.

Quelle: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21509

Related Posts

CVE-2026-20045: Cisco Unified Communications Produkte von Zero Day Schwachstelle betroffen

Eine äußerst kritische Sicherheitslücke wurde in mehreren Cisco Unified Communications-Produkten entdeckt und wird bereits aktiv in freier Wildbahn ausgenutzt. Die als CVE-2026-20045 bezeichnete Schwachstelle ermöglicht es Angreifern, ohne jegliche Authentifizierung vollständige Kontrolle über betroffene Systeme zu erlangen. Cisco hat dieser Schwachstelle einen CVSS-Score von 8.2 zugewiesen, stuft sie jedoch aufgrund der Möglichkeit zur Root-Rechte-Eskalation als kritisch ein. Das Cisco Product Security Incident Response Team bestätigt, dass die Lücke bereits für Angriffe missbraucht wird, was ein sofortiges Handeln aller Betreiber betroffener Systeme erforderlich macht.

Read More

node-tar: Race Condition durch Unicode-Kollisionen auf macOS ermöglicht File Overwrite

Im npm-Paket tar (node-tar) wurde eine sicherheitsrelevante Race-Condition-Schwachstelle entdeckt, die speziell macOS-Systeme mit APFS- oder HFS+-Dateisystemen betrifft. Die Lücke ist als GHSA-r6q2-hw4h-h46w veröffentlicht und betrifft alle Versionen bis einschließlich 7.5.3. Version 7.5.4 schließt das Problem.

Read More

Kritische Sicherheitslücke in Fortinet-Produkten ermöglicht unbefugten Zugriff

Fortinet warnt vor einer aktiv ausgenutzten Schwachstelle (CVE-2026-24858) mit kritischem CVSS-Score von 9,8. Die Lücke betrifft FortiOS, FortiManager, FortiAnalyzer, FortiProxy und FortiWeb und erlaubt Angreifern mit einem FortiCloud-Account, sich auf fremden Geräten anzumelden, wenn dort die FortiCloud SSO-Authentifizierung aktiviert ist.

Read More