Ugrás a tartalomra

CVE-2026-78509

A Microsoft Office Outlook heap-alapú puffertúlcsordulási hibája hitelesítés nélküli távoli kódfuttatást tesz lehetővé (CVE-2026-78509)

Kritikus 9.8 Gyártó: Microsoft Közzétéve

A Microsoft Office Outlook kritikus heap-alapú puffertúlcsordulási hibája (CVE-2026-78509) lehetővé teszi, hogy hitelesítés nélküli támadó hálózaton keresztül kódot futtasson. Telepítse a Microsoft 2026. szeptemberi biztonsági frissítéseit az Ön Office-kiadásához.

Mi történt

A Microsoft Office Outlook heap-alapú puffertúlcsordulási hibát (CWE-122) tartalmaz. A Microsoft szerint a hiba azt teszi lehetővé, hogy egy jogosulatlan támadó hálózaton keresztül kódot futtasson. A CVSS 3.1 vektor: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C. Ez azt jelenti, hogy a támadás bonyolultsága alacsony, nincs szükség jogosultságra és felhasználói beavatkozásra, a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatás pedig magas. A Microsoft a sérülékenységet kritikusnak minősíti 9,8-as CVSS-alappontszámmal.

A jelen riasztáshoz rendelkezésre álló adatok szerint kihasználásról vagy nyilvános közzétételről nincs feljegyzés, a CVE pedig nem szerepel a CISA ismerten kihasznált sérülékenységeket tartalmazó katalógusában (Known Exploited Vulnerabilities). A Microsoft a biztonsági közleményében nem sorolt fel kerülő megoldást.

Kit érint

A Microsoft az alábbi érintett termékeket és verziótartományokat sorolja fel:

  • Microsoft 365 Apps for Enterprise: 16.0.1-től a 16.0.20326.20138 előtti verzióig
  • Microsoft Office 2019: 19.0.0-tól a 16.0.10417.20207 előtti verzióig
  • Microsoft Office 365 for Mac: 1.0.0-tól a 16.113.26091433 előtti verzióig
  • Microsoft Office LTSC 2021: 16.0.1-től a 16.0.14334.20906 előtti verzióig
  • Microsoft Office LTSC 2024: 16.0.0-tól a 16.0.17932.20976 előtti verzióig
  • Microsoft Office LTSC for Mac 2021: 16.0.1-től a 16.113.26091433 előtti verzióig
  • Microsoft Office LTSC for Mac 2024: 16.0.0-tól a 16.113.26091433 előtti verzióig
  • Microsoft Word 2016: 16.0.1-től a 16.0.5569.1000 előtti verzióig

Az érintett termékek a fenti Microsoft Office-csomagok és a Word 2016; a Microsoft a sérülékenységet a biztonsági közleményében Outlook-sérülékenységként írja le. Ha az Ön telepítése a felsorolt termékek valamelyike, és a telepített build alacsonyabb, mint a megfelelő javított verzió, akkor érintett.

Mit kell most tenni

  1. Telepítse a Microsoft biztonsági frissítését az adott kiadáshoz. A javított buildek a következők:
  • Microsoft 365 Apps for Enterprise 16.0.20326.20138
  • Microsoft Office 2019 16.0.10417.20207
  • Microsoft Office 365 for Mac 16.113.26091433
  • Microsoft Office LTSC 2021 16.0.14334.20906
  • Microsoft Office LTSC 2024 16.0.17932.20976
  • Microsoft Office LTSC for Mac 2021 16.113.26091433
  • Microsoft Office LTSC for Mac 2024 16.113.26091433
  • Microsoft Word 2016 16.0.5569.1000 (KB5002923)
  1. Használja a Microsoft Update szolgáltatást vagy a szokásos frissítéskezelési folyamatát, és a telepítés után ellenőrizze, hogy az érintett kliensek a javított buildet mutatják.
  2. A Microsoft biztonsági közleménye nem sorol fel kerülő megoldást. Ha a javítás telepítése késik, a javítás előtti korlátozó intézkedésként csökkentse az érintett Outlook-kliensek hálózati kitettségét.

Hogyan észlelhető

A közlemény nem sorol fel a gyártó által közölt kompromisszumindikátorokat. Az érintettség úgy azonosítható, hogy az érintett termékek telepített buildszámait összehasonlítja a fenti javított verziókkal; minden, a megfelelő javított verziónál alacsonyabb build érintett.

A javításon túl

A frissítés telepítésén túl a kockázat súlyosságát egy széles körben telepített irodai alkalmazásban lévő, hitelesítést nem igénylő és hálózaton keresztül kihasználható kódfuttatási hiba adja. A Virtuális CISO szolgáltatás (vCISO) segít felmérni és fontossági sorrendbe állítani a hálózatról elérhető Office-telepítéseket, mielőtt egy biztonsági közlemény kényszerítené erre. A Menedzselt kiberbiztonsági felügyelet (MDR) biztosítja azt az EDR- és SIEM-monitorozást, amely észlelné a kódfuttatást vagy a támadó további tevékenységét, ha egy hasonló hibát kihasználnának. A kiterjedt Microsoft-licencekkel rendelkező szervezeteknél az Ellátási lánc védelem és a harmadik felekkel kapcsolatos kockázatok szolgáltatás teszi láthatóvá a szállítói javításokkal és kockázatokkal kapcsolatos kötelezettségeket.

Érintett és javított verziók

TermékÉrintettJavítva
Microsoft 365 Apps for Enterprise16.0.1 – < 16.0.20326.2013816.0.20326.20138
Microsoft Office 201919.0.0 – < 16.0.10417.2020716.0.10417.20207
Microsoft Office 365 for Mac1.0.0 – < 16.113.2609143316.113.26091433
Microsoft Office LTSC 202116.0.1 – < 16.0.14334.2090616.0.14334.20906
Microsoft Office LTSC 202416.0.0 – < 16.0.17932.2097616.0.17932.20976
Microsoft Office LTSC for Mac 202116.0.1 – < 16.113.2609143316.113.26091433
Microsoft Office LTSC for Mac 202416.0.0 – < 16.113.2609143316.113.26091433
Microsoft Word 201616.0.1 – < 16.0.5569.100016.0.5569.1000

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.