CVE-2026-78509
Microsoft Office Outlook: Heap-basierter Pufferüberlauf ermöglicht nicht authentifizierte Remotecodeausführung (CVE-2026-78509)
Microsoft Office Outlook weist einen kritischen Heap-basierten Pufferüberlauf (CVE-2026-78509) auf, der einem nicht authentifizierten Angreifer die Ausführung von Code über ein Netzwerk ermöglicht. Spielen Sie die Microsoft-Sicherheitsupdates vom September 2026 für Ihre Office-Version ein.
Was passiert ist
Microsoft Office Outlook enthält einen Heap-basierten Pufferüberlauf (CWE-122). Microsoft beschreibt die Folge so, dass ein nicht autorisierter Angreifer Code über ein Netzwerk ausführen kann. Der CVSS-3.1-Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C; das bedeutet, dass die Angriffskomplexität gering ist, keine Berechtigungen und keine Benutzerinteraktion erforderlich sind und hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit bestehen. Microsoft stuft die Schwachstelle mit einem Basiswert von 9,8 als kritisch ein.
In den für diesen Sicherheitshinweis verfügbaren Daten ist weder eine Ausnutzung noch eine öffentliche Offenlegung verzeichnet; die CVE ist nicht im CISA-Katalog „Known Exploited Vulnerabilities“ aufgeführt. Microsoft hat in seinem Sicherheitshinweis keine Problemumgehung genannt.
Wer betroffen ist
Microsoft nennt folgende betroffene Produkte und Versionsbereiche:
- Microsoft 365 Apps for Enterprise 16.0.1 bis vor 16.0.20326.20138
- Microsoft Office 2019 19.0.0 bis vor 16.0.10417.20207
- Microsoft Office 365 for Mac 1.0.0 bis vor 16.113.26091433
- Microsoft Office LTSC 2021 16.0.1 bis vor 16.0.14334.20906
- Microsoft Office LTSC 2024 16.0.0 bis vor 16.0.17932.20976
- Microsoft Office LTSC for Mac 2021 16.0.1 bis vor 16.113.26091433
- Microsoft Office LTSC for Mac 2024 16.0.0 bis vor 16.113.26091433
- Microsoft Word 2016 16.0.1 bis vor 16.0.5569.1000
Zu den betroffenen Produkten zählen diese Microsoft Office-Suiten sowie Word 2016; im Sicherheitshinweis von Microsoft wird die Schwachstelle als Outlook-Schwachstelle beschrieben. Wenn Ihre Bereitstellung eines der genannten Produkte umfasst und der installierte Build unter der entsprechenden korrigierten Version liegt, ist sie betroffen.
Was jetzt zu tun ist
- Spielen Sie das Sicherheitsupdate von Microsoft für Ihre Version ein. Die korrigierten Builds sind:
- Microsoft 365 Apps for Enterprise 16.0.20326.20138
- Microsoft Office 2019 16.0.10417.20207
- Microsoft Office 365 for Mac 16.113.26091433
- Microsoft Office LTSC 2021 16.0.14334.20906
- Microsoft Office LTSC 2024 16.0.17932.20976
- Microsoft Office LTSC for Mac 2021 16.113.26091433
- Microsoft Office LTSC for Mac 2024 16.113.26091433
- Microsoft Word 2016 16.0.5569.1000 (KB5002923)
- Verwenden Sie Microsoft Update oder Ihren üblichen Update-Management-Prozess und bestätigen Sie, dass die betroffenen Clients nach der Bereitstellung den korrigierten Build aufweisen.
- Der Sicherheitshinweis von Microsoft nennt keine Problemumgehung. Wenn sich das Einspielen der Sicherheitsupdates verzögert, verringern Sie als vorläufige Eindämmungsmaßnahme die Erreichbarkeit betroffener Outlook-Clients aus dem Netzwerk.
Wie man es erkennt
Im Sicherheitshinweis sind keine vom Hersteller bereitgestellten Kompromittierungsindikatoren (Indicators of Compromise) aufgeführt. Ob ein System betroffen ist, lässt sich erkennen, indem Sie die installierten Buildnummern der betroffenen Produkte mit den oben genannten korrigierten Versionen abgleichen; jeder Build unterhalb der jeweils korrigierten Version ist betroffen.
Über den Patch hinaus
Über das Einspielen dieses Updates hinaus liegt die besondere Schwere in einer Schwachstelle in einer weit verbreiteten Office-Anwendung, die ohne Authentifizierung über das Netzwerk erreichbar ist und Codeausführung ermöglicht. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, die aus dem Netzwerk erreichbare Office-Umgebung zu finden und zu priorisieren, bevor ein Sicherheitshinweis dies unausweichlich macht. Im Rahmen von Managed Detection & Response (MDR) steht Ihnen EDR- und SIEM-Überwachung zur Verfügung, mit der eine Codeausführung oder weitere Aktivitäten des Angreifers erkannt werden, falls eine ähnliche Schwachstelle ausgenutzt wird. Für Unternehmen mit umfangreicher Microsoft-Lizenzierung gilt: Mit Lieferkettenschutz & Risiken durch Dritte behalten Sie die Patch- und Risikoverpflichtungen des Herstellers im Blick.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Microsoft 365 Apps for Enterprise | 16.0.1 – < 16.0.20326.20138 | 16.0.20326.20138 |
| Microsoft Office 2019 | 19.0.0 – < 16.0.10417.20207 | 16.0.10417.20207 |
| Microsoft Office 365 for Mac | 1.0.0 – < 16.113.26091433 | 16.113.26091433 |
| Microsoft Office LTSC 2021 | 16.0.1 – < 16.0.14334.20906 | 16.0.14334.20906 |
| Microsoft Office LTSC 2024 | 16.0.0 – < 16.0.17932.20976 | 16.0.17932.20976 |
| Microsoft Office LTSC for Mac 2021 | 16.0.1 – < 16.113.26091433 | 16.113.26091433 |
| Microsoft Office LTSC for Mac 2024 | 16.0.0 – < 16.113.26091433 | 16.113.26091433 |
| Microsoft Word 2016 | 16.0.1 – < 16.0.5569.1000 | 16.0.5569.1000 |