Η Microsoft εξέδωσε έκτακτες ενημερώσεις ασφαλείας για μια πολύ σοβαρή ευπάθεια στο Microsoft Office, η οποία χρησιμοποιείται σε επιθέσεις.

Η ευπάθεια, με κωδικό CVE-2026-21509, έχει βαθμολογία CVSS 7.8 / 10.0 και περιγράφεται ως παράκαμψη χαρακτηριστικού ασφαλείας στο Microsoft Office. “Η εξάρτηση από untrusted inputs σε ένα security decision στο Microsoft Office επιτρέπει σε έναν μη εξουσιοδοτημένο επιτιθέμενο να παρακάμψει ένα χαρακτηριστικό ασφαλείας τοπικά“, ανέφερε η τεχνολογική εταιρεία σε μια ανακοίνωση.
Δείτε επίσης: Ευπάθειες σε πλατφόρμες npm και yarn επιτρέπουν παράκαμψη των αμυνών κατά του Shai-Hulud
Αυτή η ενημέρωση αντιμετωπίζει μια ευπάθεια που παρακάμπτει τα OLE mitigations στο Microsoft 365 και το Microsoft Office, τα οποία προστατεύουν τους χρήστες από ευάλωτους ελέγχους COM/OLE.
Για την επιτυχή εκμετάλλευση της αδυναμίας, ένας επιτιθέμενος στέλνει ένα ειδικά διαμορφωμένο αρχείο Office και πείθει τους παραλήπτες να το ανοίξουν. Το Preview Pane δεν θεωρείται μέσο επίθεσης.
Δείτε επίσης: CISA: Ευπάθεια του VMware vCenter στον Κατάλογο KEV

Microsoft Office ευπάθεια: Διορθώσεις
Η Microsoft δήλωσε ότι οι πελάτες που χρησιμοποιούν το Office 2021 και μεταγενέστερες εκδόσεις θα προστατεύονται αυτόματα μέσω μιας αλλαγής service-side, αλλά θα πρέπει να επανεκκινήσουν τις εφαρμογές Office για να τεθεί σε ισχύ.
Για όσους χρησιμοποιούν το Office 2016 και 2019, είναι απαραίτητο να εγκαταστήσουν συγκεκριμένες ενημερώσεις:
- Microsoft Office 2019 (32-bit edition) – 16.0.10417.20095
- Microsoft Office 2019 (64-bit edition) – 16.0.10417.20095
- Microsoft Office 2016 (32-bit edition) – 16.0.5539.1001
- Microsoft Office 2016 (64-bit edition) – 16.0.5539.1001
Η εταιρεία προτρέπει, ακόμα, τους πελάτες να κάνουν μια αλλαγή στο Windows Registry ακολουθώντας τα εξής βήματα:
1. Κάντε αντίγραφο ασφαλείας του Μητρώου
2. Κλείστε όλες τις εφαρμογές Microsoft Office
3. Ξεκινήστε το Registry Editor
4. Εντοπίστε το registry subkey:
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\ για 64-bit MSI Office ή 32-bit MSI Office σε 32-bit Windows
- HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Office\16.0\Common\COM Compatibility\ για 32-bit MSI Office σε 64-bit Windows
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Office\ClickToRun\REGISTRY\MACHINE\Software\Microsoft\Office\16.0\Common\COM Compatibility\ για 64-bit Click2Run Office ή 32-bit Click2Run Office σε 32-bit Windows
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Office\ClickToRun\REGISTRY\MACHINE\Software\WOW6432Node\Microsoft\Office\16.0\Common\COM Compatibility\ για 32-bit Click2Run Office σε 64-bit Windows
5. Προσθέστε ένα νέο subkey με το όνομα {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B} κάνοντας δεξί κλικ στον κόμβο COM Compatibility και επιλέγοντας Add Key.
Μέσα σε αυτό το subkey, προσθέστε μια νέα τιμή κάνοντας δεξί κλικ στο νέο subkey και επιλέγοντας New > DWORD (32-bit) Value.
Προσθέστε ένα REG_DWORD hexadecimal value με το όνομα “Compatibility Flags” και τιμή 400.
6. Κλείστε το Registry Editor και ξεκινήστε την εφαρμογή Office.
Δείτε επίσης: Πώς τα zero-day exploits πωλούνται στη μαύρη αγορά

Η Microsoft δεν έχει κοινοποιήσει λεπτομέρειες σχετικά με τη φύση και την έκταση των επιθέσεων που εκμεταλλεύονται την ευπάθεια CVE-2026-21509.
Η ευπάθεια ανακαλύφθηκε από το Microsoft Threat Intelligence Center (MSTIC), το Microsoft Security Response Center (MSRC) και την Ομάδα Ασφαλείας Προϊόντων Office για την ανακάλυψη του προβλήματος.
Η εξέλιξη αυτή έχει ωθήσει την Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA) να προσθέσει την ευπάθεια στον κατάλογο των Γνωστών Εκμεταλλευόμενων Ευπαθειών (KEV), απαιτώντας από τις Ομοσπονδιακές Υπηρεσίες FCEB να εφαρμόσουν τις ενημερώσεις μέχρι τις 16 Φεβρουαρίου 2026.
