Release-Überblick
Microsoft-Schwachstellen in Woche 39 2026: Zwei Outlook-Schwachstellen zur Remotecodeausführung behoben
Das Microsoft-Updatepaket der Woche 39 behebt zwei als hoch eingestufte Schwachstellen zur Remotecodeausführung in Microsoft Office Outlook, die Microsoft 365 Apps for Enterprise, Office LTSC 2021 und Office LTSC 2024 betreffen. Keine der beiden ist in CISA KEV gelistet oder nach aktuellem Kenntnisstand aktiv ausgenutzt. Spielen Sie die Office-Sicherheitsupdates ein.
Das Release im Überblick
Das Microsoft-Updatepaket der Woche 39 (21. September bis 27. September 2026) enthält zwei CVEs; beide sind mit hohem Schweregrad bewertet. Es handelt sich um CVE-2026-70125 und CVE-2026-100208, jeweils beschrieben als Schwachstelle zur Remotecodeausführung in Microsoft Office Outlook. Die Veröffentlichungsübersicht ordnet eine CVE Microsoft Office und eine Microsoft 365 Apps for Enterprise zu. In den CVE-Einträgen sind als betroffene Produkte Microsoft 365 Apps for Enterprise, Microsoft Office LTSC 2021 und Microsoft Office LTSC 2024 angegeben. Microsoft stuft CVE-2026-70125 als Wichtig ein; für CVE-2026-100208 ist kein Schweregrad von Microsoft angegeben. Keine der beiden CVEs ist in CISA KEV aufgeführt, und für keine der beiden ist eine aktuelle Ausnutzung dokumentiert. Die CVE-Einträge weisen außerdem für beide Probleme keine öffentliche Offenlegung aus. Für beide stehen Korrekturen bereit.
Was am meisten zählt
Beide CVE-Einträge dieser Veröffentlichung nennen dieselben betroffenen Office-Installationen: Microsoft 365 Apps for Enterprise, Microsoft Office LTSC 2021 und Microsoft Office LTSC 2024. Bei beiden handelt es sich um Schwachstellen zur Remotecodeausführung in Outlook. In beiden Fällen müsste ein Angreifer eine Person dazu verleiten, über das Netzwerk mit schädlichen Inhalten zu interagieren; erforderliche Berechtigungen sind nicht angegeben, eine Benutzerinteraktion ist jedoch erforderlich. Die SSVC-Felder geben für beide CVEs keine Ausnutzung und keine Automatisierbarkeit an.
CVE-2026-70125 ist die höher bewertete Schwachstelle. Ihr CVSS-3.1-Wert beträgt 8,8 (hoch), mit einem netzwerkbasierten Angriffsvektor, geringer Angriffskomplexität, keinen erforderlichen Berechtigungen und erforderlicher Benutzerinteraktion. Der veröffentlichte Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C und weist hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit aus. Microsoft stuft die Schwachstelle als Wichtig ein. Der CVE-Eintrag nennt einen EPSS-Prozentsatz von 0,4.
CVE-2026-100208 ist ebenfalls eine Schwachstelle zur Remotecodeausführung in Outlook; im CVE-Eintrag ist sie als Integerüberlauf oder Umlauf (CWE-190) beschrieben. Ihr CVSS-3.1-Wert beträgt 7,5 (hoch), mit einem netzwerkbasierten Angriffsvektor, hoher Angriffskomplexität, keinen erforderlichen Berechtigungen und erforderlicher Benutzerinteraktion. Auch der veröffentlichte Vektor weist hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit aus. Für diese CVE ist kein Schweregrad von Microsoft angegeben. Der CVE-Eintrag nennt einen EPSS-Prozentsatz von 0,3.
In dieser Reihenfolge patchen
- Spielen Sie zuerst den Sicherheitspatch für CVE-2026-70125 auf Microsoft 365 Apps for Enterprise, Microsoft Office LTSC 2021 und Microsoft Office LTSC 2024 ein. Diese Schwachstelle hat den höheren CVSS-Wert (8,8), einen netzwerkbasierten Angriffsvektor, geringe Angriffskomplexität und erfordert keine Berechtigungen. Die Korrektur ist über den Microsoft-Leitfaden zu Office-Sicherheitsupdates verfügbar.
- Spielen Sie anschließend den Sicherheitspatch für CVE-2026-100208 ein. Auch hier handelt es sich um eine netzwerkbasierte Outlook-Schwachstelle zur Remotecodeausführung ohne erforderliche Berechtigungen, mit einem CVSS-Wert von 7,5 und hoher Angriffskomplexität. Es gelten dieselben betroffenen Produkte, und die Korrektur ist über denselben Leitfaden zu Office-Sicherheitsupdates verfügbar.
- Da keine der beiden CVEs in CISA KEV enthalten ist, gilt keine Frist zur Behebung nach CISA KEV. Für keine der beiden CVEs sind Problemumgehungen angegeben; daher ist das Einspielen der Sicherheitsupdates die zentrale Schutzmaßnahme. Stellen Sie sicher, dass Microsoft 365 Apps for Enterprise, Microsoft Office LTSC 2021 und Microsoft Office LTSC 2024 alle durch das Update abgedeckt sind.
Über den Patch hinaus
Microsoft-Office-Updates wie diese lassen sich leichter bewältigen, wenn Sie erkennen können, welche Office-Installationen exponiert sind, und wenn die Erkennung den Codeausführungsaktivitäten folgen kann, die ein erfolgreicher Köder hinterlassen würde. Mit Virtual CISO Services (vCISO) unterstützen wir Sie beim Expositionsmanagement für aus dem Netzwerk erreichbare Angriffsflächen, für die keine Zugangsdaten erforderlich sind, und mit Managed Detection and Response (MDR) überwachen wir Prozess- und Befehlsaktivitäten, die von Versuchen zur Remotecodeausführung zurückbleiben. So wird aus einem Office-Update mit zwei CVEs ein bekannter Ablauf aus Patchen und Erkennen statt einer monatlichen Hektik.
Alle CVEs dieses Releases
| CVE | Produkt | Schweregrad | |
|---|---|---|---|
| CVE-2026-70125 | Microsoft 365 Apps for Enterprise | Hoch 8.8 | |
| CVE-2026-100208 | Microsoft 365 Apps for Enterprise | Hoch 7.5 |