CVE-2026-78509
A Microsoft Office Outlook heap-alapú puffertúlcsordulási hibája hitelesítés nélküli távoli kódfuttatást tesz lehetővé (CVE-2026-78509)
A Microsoft Office Outlook kritikus heap-alapú puffertúlcsordulási hibája (CVE-2026-78509) lehetővé teszi, hogy hitelesítés nélküli támadó hálózaton keresztül kódot futtasson. Telepítse a Microsoft 2026. szeptemberi biztonsági frissítéseit az Ön Office-kiadásához.
Mi történt
A Microsoft Office Outlook heap-alapú puffertúlcsordulási hibát (CWE-122) tartalmaz. A Microsoft szerint a hiba azt teszi lehetővé, hogy egy jogosulatlan támadó hálózaton keresztül kódot futtasson. A CVSS 3.1 vektor: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C. Ez azt jelenti, hogy a támadás bonyolultsága alacsony, nincs szükség jogosultságra és felhasználói beavatkozásra, a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatás pedig magas. A Microsoft a sérülékenységet kritikusnak minősíti 9,8-as CVSS-alappontszámmal.
A jelen riasztáshoz rendelkezésre álló adatok szerint kihasználásról vagy nyilvános közzétételről nincs feljegyzés, a CVE pedig nem szerepel a CISA ismerten kihasznált sérülékenységeket tartalmazó katalógusában (Known Exploited Vulnerabilities). A Microsoft a biztonsági közleményében nem sorolt fel kerülő megoldást.
Kit érint
A Microsoft az alábbi érintett termékeket és verziótartományokat sorolja fel:
- Microsoft 365 Apps for Enterprise: 16.0.1-től a 16.0.20326.20138 előtti verzióig
- Microsoft Office 2019: 19.0.0-tól a 16.0.10417.20207 előtti verzióig
- Microsoft Office 365 for Mac: 1.0.0-tól a 16.113.26091433 előtti verzióig
- Microsoft Office LTSC 2021: 16.0.1-től a 16.0.14334.20906 előtti verzióig
- Microsoft Office LTSC 2024: 16.0.0-tól a 16.0.17932.20976 előtti verzióig
- Microsoft Office LTSC for Mac 2021: 16.0.1-től a 16.113.26091433 előtti verzióig
- Microsoft Office LTSC for Mac 2024: 16.0.0-tól a 16.113.26091433 előtti verzióig
- Microsoft Word 2016: 16.0.1-től a 16.0.5569.1000 előtti verzióig
Az érintett termékek a fenti Microsoft Office-csomagok és a Word 2016; a Microsoft a sérülékenységet a biztonsági közleményében Outlook-sérülékenységként írja le. Ha az Ön telepítése a felsorolt termékek valamelyike, és a telepített build alacsonyabb, mint a megfelelő javított verzió, akkor érintett.
Mit kell most tenni
- Telepítse a Microsoft biztonsági frissítését az adott kiadáshoz. A javított buildek a következők:
- Microsoft 365 Apps for Enterprise 16.0.20326.20138
- Microsoft Office 2019 16.0.10417.20207
- Microsoft Office 365 for Mac 16.113.26091433
- Microsoft Office LTSC 2021 16.0.14334.20906
- Microsoft Office LTSC 2024 16.0.17932.20976
- Microsoft Office LTSC for Mac 2021 16.113.26091433
- Microsoft Office LTSC for Mac 2024 16.113.26091433
- Microsoft Word 2016 16.0.5569.1000 (KB5002923)
- Használja a Microsoft Update szolgáltatást vagy a szokásos frissítéskezelési folyamatát, és a telepítés után ellenőrizze, hogy az érintett kliensek a javított buildet mutatják.
- A Microsoft biztonsági közleménye nem sorol fel kerülő megoldást. Ha a javítás telepítése késik, a javítás előtti korlátozó intézkedésként csökkentse az érintett Outlook-kliensek hálózati kitettségét.
Hogyan észlelhető
A közlemény nem sorol fel a gyártó által közölt kompromisszumindikátorokat. Az érintettség úgy azonosítható, hogy az érintett termékek telepített buildszámait összehasonlítja a fenti javított verziókkal; minden, a megfelelő javított verziónál alacsonyabb build érintett.
A javításon túl
A frissítés telepítésén túl a kockázat súlyosságát egy széles körben telepített irodai alkalmazásban lévő, hitelesítést nem igénylő és hálózaton keresztül kihasználható kódfuttatási hiba adja. A Virtuális CISO szolgáltatás (vCISO) segít felmérni és fontossági sorrendbe állítani a hálózatról elérhető Office-telepítéseket, mielőtt egy biztonsági közlemény kényszerítené erre. A Menedzselt kiberbiztonsági felügyelet (MDR) biztosítja azt az EDR- és SIEM-monitorozást, amely észlelné a kódfuttatást vagy a támadó további tevékenységét, ha egy hasonló hibát kihasználnának. A kiterjedt Microsoft-licencekkel rendelkező szervezeteknél az Ellátási lánc védelem és a harmadik felekkel kapcsolatos kockázatok szolgáltatás teszi láthatóvá a szállítói javításokkal és kockázatokkal kapcsolatos kötelezettségeket.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Microsoft 365 Apps for Enterprise | 16.0.1 – < 16.0.20326.20138 | 16.0.20326.20138 |
| Microsoft Office 2019 | 19.0.0 – < 16.0.10417.20207 | 16.0.10417.20207 |
| Microsoft Office 365 for Mac | 1.0.0 – < 16.113.26091433 | 16.113.26091433 |
| Microsoft Office LTSC 2021 | 16.0.1 – < 16.0.14334.20906 | 16.0.14334.20906 |
| Microsoft Office LTSC 2024 | 16.0.0 – < 16.0.17932.20976 | 16.0.17932.20976 |
| Microsoft Office LTSC for Mac 2021 | 16.0.1 – < 16.113.26091433 | 16.113.26091433 |
| Microsoft Office LTSC for Mac 2024 | 16.0.0 – < 16.113.26091433 | 16.113.26091433 |
| Microsoft Word 2016 | 16.0.1 – < 16.0.5569.1000 | 16.0.5569.1000 |