CVE-2026-21509 Microsoft schließt Zero Days in Office im Eiltempo

Von Melanie Staudacher 2 min Lesedauer

Auf die Sicherheitslücke CVE-2026-21509 musste Microsoft schnell reagieren, denn sie betrifft Office 2016 bis 2024 und Office 365-Apps und wird bereits akiv ausgenutzt. Nach ersten Notfallupdates sind Patches nun größtenteils verfügbar.

Microsoft reagiert mit außerplanmäßigen Updates auf eine Sicherheitsanfälligkeit in Office 2016 bis 2024 und Office 365-Apps und stellt derzeit im Eiltempo Notfall-Patches bereit, um schwerwiegende Angriffe durch das Umgehen von Sicherheitsfunktionen zu verhindern.(Bild:  Dall-E / KI-generiert)
Microsoft reagiert mit außerplanmäßigen Updates auf eine Sicherheitsanfälligkeit in Office 2016 bis 2024 und Office 365-Apps und stellt derzeit im Eiltempo Notfall-Patches bereit, um schwerwiegende Angriffe durch das Umgehen von Sicherheitsfunktionen zu verhindern.
(Bild: Dall-E / KI-generiert)

Die Sicherheitslücke EUVD-2026-4666* / CVE-2026-21509 betrifft Microsoft Office 2016 bis 2024 sowie Office 365-Apps und wird akut ausgenutzt. Am 26. Januar 2026 hat Microsoft auf die Schnelle bereits erste Informationen und serverseitig Notfall-Updates für Microsoft Office 2021 und höher veröffentlicht. Mittlerweile ist für Office 2016 ein Update und für Office 2019 ein neuer Build verfügbar. Bei EUVD-2026-4666 / CVE-2026-21509 handelt es sich um eine Se­cu­rity-Feature-Bypass-Schwachstelle, die mit einem CVSS-Score von 7.8 zwar „nur“ einen hohen Schweregrad ausgestellt bekam, allerdings gravierende Auswirkungen haben kann. Das Prob­lem hinter der Schwachstelle ist, dass die Abhängigkeit von nicht vertrauenswürdigen Eingaben bei Sicherheitsentscheidungen in Microsoft Office es einem nicht autorisierten Angreifer er­mög­licht, Sicherheitsfunktionen lokal zu umgehen. Dafür muss der Angreifer einem Benutzer lediglich eine manipulierte Office-Datei senden und ihn zum Öffnen verleiten. Infolge könnten die Akteure sich Zugriff auf interne Systeme verschaffen und möglicherweise Schadcode aus­führen.

Patches und Sicherheitsupdates

Normalerweise veröffentlicht Microsoft Sicherheitsupdates einmal im Monat beim Patch Tues­day. Für EUVD-2026-4666 / CVE-2026-21509 kam der Sicherheitshinweis außerplanmäßig, allerdings mit recht wenigen Informationen. Stand jetzt erhalten Kunden für die betroffenen Microsoft-Produkte so die entsprechenden Updates:

  • Office LTSC 2021, serverseitiges Patchen durch Microsoft, keine Aktion erforderlich
  • Office LTSC 2024, serverseitiges Patchen durch Microsoft, keine Aktion erforderlich
  • 365 Apps for Enterprise, noch keine genaueren Informationen von Microsoft, vermutlich jedoch auch ein serverseitiger Patch
  • Office-2019-Versionen mit Großhandelslizenz sind zwar ausgelaufen, Microsoft hat dennoch einen Patch veröffentlicht

* Hinweis zum EPSS-Score: Das Exploit Prediction Scoring System zeigt die Wahrscheinlichkeit in Prozent an, mit der eine Schwachstelle innerhalb der nächsten 30 Tage ausgenutzt wird. Der ent­sprechende Score kann sich im Laufe der Zeit verändern. Sofern nicht anders angegeben, beziehen wir uns auf den Stand des EPSS-Scores zum Zeitpunkt der Veröffentlichung des Artikels.

(ID:50692268)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung