Zum Inhalt springen

CVE-2026-78509

Microsoft Office Outlook: Heap-basierter Pufferüberlauf ermöglicht nicht authentifizierte Remotecodeausführung (CVE-2026-78509)

Kritisch 9.8 Hersteller: Microsoft Veröffentlicht

Microsoft Office Outlook weist einen kritischen Heap-basierten Pufferüberlauf (CVE-2026-78509) auf, der einem nicht authentifizierten Angreifer die Ausführung von Code über ein Netzwerk ermöglicht. Spielen Sie die Microsoft-Sicherheitsupdates vom September 2026 für Ihre Office-Version ein.

Was passiert ist

Microsoft Office Outlook enthält einen Heap-basierten Pufferüberlauf (CWE-122). Microsoft beschreibt die Folge so, dass ein nicht autorisierter Angreifer Code über ein Netzwerk ausführen kann. Der CVSS-3.1-Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C; das bedeutet, dass die Angriffskomplexität gering ist, keine Berechtigungen und keine Benutzerinteraktion erforderlich sind und hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit bestehen. Microsoft stuft die Schwachstelle mit einem Basiswert von 9,8 als kritisch ein.

In den für diesen Sicherheitshinweis verfügbaren Daten ist weder eine Ausnutzung noch eine öffentliche Offenlegung verzeichnet; die CVE ist nicht im CISA-Katalog „Known Exploited Vulnerabilities“ aufgeführt. Microsoft hat in seinem Sicherheitshinweis keine Problemumgehung genannt.

Wer betroffen ist

Microsoft nennt folgende betroffene Produkte und Versionsbereiche:

  • Microsoft 365 Apps for Enterprise 16.0.1 bis vor 16.0.20326.20138
  • Microsoft Office 2019 19.0.0 bis vor 16.0.10417.20207
  • Microsoft Office 365 for Mac 1.0.0 bis vor 16.113.26091433
  • Microsoft Office LTSC 2021 16.0.1 bis vor 16.0.14334.20906
  • Microsoft Office LTSC 2024 16.0.0 bis vor 16.0.17932.20976
  • Microsoft Office LTSC for Mac 2021 16.0.1 bis vor 16.113.26091433
  • Microsoft Office LTSC for Mac 2024 16.0.0 bis vor 16.113.26091433
  • Microsoft Word 2016 16.0.1 bis vor 16.0.5569.1000

Zu den betroffenen Produkten zählen diese Microsoft Office-Suiten sowie Word 2016; im Sicherheitshinweis von Microsoft wird die Schwachstelle als Outlook-Schwachstelle beschrieben. Wenn Ihre Bereitstellung eines der genannten Produkte umfasst und der installierte Build unter der entsprechenden korrigierten Version liegt, ist sie betroffen.

Was jetzt zu tun ist

  1. Spielen Sie das Sicherheitsupdate von Microsoft für Ihre Version ein. Die korrigierten Builds sind:
  • Microsoft 365 Apps for Enterprise 16.0.20326.20138
  • Microsoft Office 2019 16.0.10417.20207
  • Microsoft Office 365 for Mac 16.113.26091433
  • Microsoft Office LTSC 2021 16.0.14334.20906
  • Microsoft Office LTSC 2024 16.0.17932.20976
  • Microsoft Office LTSC for Mac 2021 16.113.26091433
  • Microsoft Office LTSC for Mac 2024 16.113.26091433
  • Microsoft Word 2016 16.0.5569.1000 (KB5002923)
  1. Verwenden Sie Microsoft Update oder Ihren üblichen Update-Management-Prozess und bestätigen Sie, dass die betroffenen Clients nach der Bereitstellung den korrigierten Build aufweisen.
  2. Der Sicherheitshinweis von Microsoft nennt keine Problemumgehung. Wenn sich das Einspielen der Sicherheitsupdates verzögert, verringern Sie als vorläufige Eindämmungsmaßnahme die Erreichbarkeit betroffener Outlook-Clients aus dem Netzwerk.

Wie man es erkennt

Im Sicherheitshinweis sind keine vom Hersteller bereitgestellten Kompromittierungsindikatoren (Indicators of Compromise) aufgeführt. Ob ein System betroffen ist, lässt sich erkennen, indem Sie die installierten Buildnummern der betroffenen Produkte mit den oben genannten korrigierten Versionen abgleichen; jeder Build unterhalb der jeweils korrigierten Version ist betroffen.

Über den Patch hinaus

Über das Einspielen dieses Updates hinaus liegt die besondere Schwere in einer Schwachstelle in einer weit verbreiteten Office-Anwendung, die ohne Authentifizierung über das Netzwerk erreichbar ist und Codeausführung ermöglicht. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, die aus dem Netzwerk erreichbare Office-Umgebung zu finden und zu priorisieren, bevor ein Sicherheitshinweis dies unausweichlich macht. Im Rahmen von Managed Detection & Response (MDR) steht Ihnen EDR- und SIEM-Überwachung zur Verfügung, mit der eine Codeausführung oder weitere Aktivitäten des Angreifers erkannt werden, falls eine ähnliche Schwachstelle ausgenutzt wird. Für Unternehmen mit umfangreicher Microsoft-Lizenzierung gilt: Mit Lieferkettenschutz & Risiken durch Dritte behalten Sie die Patch- und Risikoverpflichtungen des Herstellers im Blick.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Microsoft 365 Apps for Enterprise16.0.1 – < 16.0.20326.2013816.0.20326.20138
Microsoft Office 201919.0.0 – < 16.0.10417.2020716.0.10417.20207
Microsoft Office 365 for Mac1.0.0 – < 16.113.2609143316.113.26091433
Microsoft Office LTSC 202116.0.1 – < 16.0.14334.2090616.0.14334.20906
Microsoft Office LTSC 202416.0.0 – < 16.0.17932.2097616.0.17932.20976
Microsoft Office LTSC for Mac 202116.0.1 – < 16.113.2609143316.113.26091433
Microsoft Office LTSC for Mac 202416.0.0 – < 16.113.2609143316.113.26091433
Microsoft Word 201616.0.1 – < 16.0.5569.100016.0.5569.1000

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.