PT-2026-4775 · Microsoft · Office

·

CVE-2026-21509

·

Publicado

2026-01-26

·

Atualizado

2026-09-11

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Microsoft Office 2016 Microsoft Office 2019 Microsoft Office LTSC 2021 Microsoft Office LTSC 2024 Microsoft 365 Apps for Enterprise
Descrição O Microsoft Office contém uma falha na qual o aplicativo confia em entradas não confiáveis ao tomar decisões de segurança, permitindo que um invasor não autorizado ignore recursos de segurança locais. Especificamente, o problema envolve a evasão dos mecanismos de segurança de Object Linking and Embedding (OLE). Um invasor pode explorar isso convencendo um usuário a abrir um documento especialmente criado (como arquivos RTF ou DOC), o que pode levar à execução de código arbitrário no sistema. Em incidentes reais, o grupo patrocinado pelo estado russo APT28 (Fancy Bear) utilizou essa falha para implantar cadeias de infecção de vários estágios, incluindo carregadores como SimpleLoader e backdoors como NotDoor e BeardShell. O processo de exploração geralmente aciona uma conexão WebDAV para recuperar cargas úteis adicionais e pode utilizar o sequestro do Component Object Model (COM) para manter a persistência. A vulnerabilidade é explorada visando o componente OLE Shell.Explorer.1 com o CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}.
Recomendações Para o Microsoft Office 2016, instale a atualização de segurança KB5002713. Para o Microsoft Office 2019, atualize para a Build 10417.20095 ou superior. Para o Microsoft Office LTSC 2021, instale a atualização de segurança de fevereiro de 2026. Para o Microsoft Office LTSC 2024, instale a atualização de segurança de fevereiro de 2026. Para o Microsoft 365 Apps for Enterprise, aplique as atualizações de segurança mais recentes através do canal de atualização automatizado. Como mitigação temporária, restrinja o uso do componente OLE vulnerável adicionando uma chave de registro {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B} sob o nó COM Compatibility no caminho de registro apropriado do Microsoft Office e definindo o valor DWORD Compatibility Flags como 400.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00828
CVE-2026-21509

Produtos afetados

Office