Microsoft публикува извънредни (out-of-band) актуализации по сигурността, с които адресира високорискова zero-day уязвимост в Microsoft Office, която вече се експлоатира в реални атаки. Проблемът позволява заобикаляне на защитен механизъм и засяга широк кръг от Office версии, използвани масово както в корпоративна, така и в публична среда.
Каква е уязвимостта CVE-2026-21509
Уязвимостта е проследена като CVE-2026-21509 и представлява security feature bypass, свързан с неправилна обработка на недоверени входни данни при вземане на защитни решения в Microsoft Office.
Засегнати са следните версии:
-
Microsoft Office 2016
-
Microsoft Office 2019
-
Microsoft Office LTSC 2021
-
Microsoft Office LTSC 2024
-
Microsoft 365 Apps for Enterprise
Важно уточнение е, че Office 2016 и Office 2019 все още нямат налични пачове, като Microsoft заявява, че актуализациите за тях ще бъдат публикувани „възможно най-скоро“.
Как се експлоатира уязвимостта
Според официалната информация от Microsoft:
-
уязвимостта не може да бъде експлоатирана чрез Preview Pane;
-
атаката изисква потребителско взаимодействие;
-
нападателят трябва да изпрати злонамерен Office файл и да убеди жертвата да го отвори.
Компанията обяснява, че проблемът позволява заобикаляне на OLE защитни механизми, които по принцип предпазват потребителите от уязвими COM/OLE контроли.
Макар да става дума за локална атака, тя е определена като low-complexity, което значително увеличава реалния риск при phishing кампании и социално инженерство.
Кои потребители вече са защитени
Microsoft посочва, че:
-
Office 2021 и по-нови версии получават защита автоматично чрез server-side промяна;
-
за да влезе тя в сила, е необходимо рестартиране на Office приложенията.
Това означава, че част от екосистемата е вече защитена, но значителен брой системи с Office 2016 и 2019 остават уязвими.
Временни мерки за Office 2016 и 2019
Поради липсата на незабавни пачове, Microsoft публикува неясни и трудно интерпретируеми инструкции за смекчаване на риска, които на практика изискват ръчна промяна в Windows Registry.
Обобщено, мярката:
-
създава или модифицира ключ COM Compatibility;
-
добавя специфичен CLSID
{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}; -
задава стойност
Compatibility Flags = 0x400.
След изпълнение на тези стъпки, уязвимостта се счита за смекчена при следващо стартиране на Office.
Важно е да се подчертае, че грешки при редакция на Registry могат да доведат до нестабилност на системата, което прави тази мярка неподходяща за крайни потребители и изисква намеса на ИТ администратори.
Ограничена прозрачност около уязвимостта
Microsoft не е разкрила:
-
кой е открил CVE-2026-21509;
-
технически детайли за експлоатацията;
-
информация за атакуващите групи.
Към момента компанията не е дала официален коментар по въпроса, въпреки запитвания от медии.
Натоварен януари за Patch Tuesday
Тази zero-day уязвимост идва на фона на изключително натоварения януари 2026 г., в който Microsoft вече:
-
пусна пачове за 114 уязвимости в рамките на Patch Tuesday;
-
коригира още една активно експлоатирана zero-day в Desktop Window Manager, позволяваща изтичане на чувствителна памет;
-
издаде допълнителни извънредни актуализации за:
-
проблеми със shutdown и Cloud PC;
-
сериозен бъг, който караше Outlook Classic да замръзва или да не стартира.
-
CVE-2026-21509 подчертава продължаващия риск от Office-базирани атаки, особено при версии, които все още са широко използвани, но не получават незабавни корекции. Липсата на пачове за Office 2016 и 2019, съчетана с реална експлоатация, поставя организациите под допълнителен натиск да прилагат временни мерки и да ускорят миграцията към по-нови версии.
За ИТ екипите това е още един сигнал, че patch management, ограничаване на макроси и обучение на потребителите остават критични елементи от защитата срещу съвременни атаки.









