Microsoft пусна извънредни пачове за zero-day KEV в Office

Microsoft публикува извънредни (out-of-band) актуализации по сигурността, с които адресира високорискова zero-day уязвимост в Microsoft Office, която вече се експлоатира в реални атаки. Проблемът позволява заобикаляне на защитен механизъм и засяга широк кръг от Office версии, използвани масово както в корпоративна, така и в публична среда.

Каква е уязвимостта CVE-2026-21509

Уязвимостта е проследена като CVE-2026-21509 и представлява security feature bypass, свързан с неправилна обработка на недоверени входни данни при вземане на защитни решения в Microsoft Office.

Засегнати са следните версии:

  • Microsoft Office 2016

  • Microsoft Office 2019

  • Microsoft Office LTSC 2021

  • Microsoft Office LTSC 2024

  • Microsoft 365 Apps for Enterprise

Важно уточнение е, че Office 2016 и Office 2019 все още нямат налични пачове, като Microsoft заявява, че актуализациите за тях ще бъдат публикувани „възможно най-скоро“.

Как се експлоатира уязвимостта

Според официалната информация от Microsoft:

  • уязвимостта не може да бъде експлоатирана чрез Preview Pane;

  • атаката изисква потребителско взаимодействие;

  • нападателят трябва да изпрати злонамерен Office файл и да убеди жертвата да го отвори.

Компанията обяснява, че проблемът позволява заобикаляне на OLE защитни механизми, които по принцип предпазват потребителите от уязвими COM/OLE контроли.

Макар да става дума за локална атака, тя е определена като low-complexity, което значително увеличава реалния риск при phishing кампании и социално инженерство.

Кои потребители вече са защитени

Microsoft посочва, че:

  • Office 2021 и по-нови версии получават защита автоматично чрез server-side промяна;

  • за да влезе тя в сила, е необходимо рестартиране на Office приложенията.

Това означава, че част от екосистемата е вече защитена, но значителен брой системи с Office 2016 и 2019 остават уязвими.

Временни мерки за Office 2016 и 2019

Поради липсата на незабавни пачове, Microsoft публикува неясни и трудно интерпретируеми инструкции за смекчаване на риска, които на практика изискват ръчна промяна в Windows Registry.

Обобщено, мярката:

  • създава или модифицира ключ COM Compatibility;

  • добавя специфичен CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B};

  • задава стойност Compatibility Flags = 0x400.

След изпълнение на тези стъпки, уязвимостта се счита за смекчена при следващо стартиране на Office.

Важно е да се подчертае, че грешки при редакция на Registry могат да доведат до нестабилност на системата, което прави тази мярка неподходяща за крайни потребители и изисква намеса на ИТ администратори.

Ограничена прозрачност около уязвимостта

Microsoft не е разкрила:

  • кой е открил CVE-2026-21509;

  • технически детайли за експлоатацията;

  • информация за атакуващите групи.

Към момента компанията не е дала официален коментар по въпроса, въпреки запитвания от медии.

Натоварен януари за Patch Tuesday

Тази zero-day уязвимост идва на фона на изключително натоварения януари 2026 г., в който Microsoft вече:

  • пусна пачове за 114 уязвимости в рамките на Patch Tuesday;

  • коригира още една активно експлоатирана zero-day в Desktop Window Manager, позволяваща изтичане на чувствителна памет;

  • издаде допълнителни извънредни актуализации за:

    • проблеми със shutdown и Cloud PC;

    • сериозен бъг, който караше Outlook Classic да замръзва или да не стартира.

CVE-2026-21509 подчертава продължаващия риск от Office-базирани атаки, особено при версии, които все още са широко използвани, но не получават незабавни корекции. Липсата на пачове за Office 2016 и 2019, съчетана с реална експлоатация, поставя организациите под допълнителен натиск да прилагат временни мерки и да ускорят миграцията към по-нови версии.

За ИТ екипите това е още един сигнал, че patch management, ограничаване на макроси и обучение на потребителите остават критични елементи от защитата срещу съвременни атаки.

e-security.bg

Подобни

Над 36 000 Plex сървъра остават уязвими
11.09.2026
plex
Secure Boot може да е включен, но да не ви защитава
10.09.2026
thommas68-fire-and-water-2354583
Microsoft закърпи ShieldBreak, но изследовател твърди, че кръпката отново е заобиколена
10.09.2026
microsoft-4412148_640
MikroTik под атака: нова верига от уязвимости дава пълен контрол над рутери
10.09.2026
cert
Windows 10 получи поpедния си голям пакет за сигурност през ESU
9.09.2026
windows-10-1535765_1280
Критичен zero-day удря Magento: хакери вече превземат онлайн магазини
9.09.2026
adobe-magento

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640