Kiadási összefoglaló
Microsoft 2026. 39. heti sérülékenységei: két Outlook távoli kódfuttatási hibát javítottak
A Microsoft 39. heti kiadása két magas súlyosságú, Microsoft Office Outlook távoli kódfuttatást lehetővé tevő sérülékenységet fed le, amelyek a Microsoft 365 Apps for Enterprise, az Office LTSC 2021 és az Office LTSC 2024 termékeket érintik. Egyik sem szerepel a CISA KEV-ben, és egyiknek sincs ismert aktív kihasználása. Telepítse az Office biztonsági javításait.
A kiadás röviden
A Microsoft 2026. 39. heti kiadása, amely a 2026. szeptember 21. és 27. közötti időszakot fedi le, két CVE-t tartalmaz, és mindkettő magas súlyosságú. Az azonosítók CVE-2026-70125 és CVE-2026-100208; mindkettőt Microsoft Office Outlook távoli kódfuttatást lehetővé tevő sérülékenységként írják le. A kiadás összefoglalója az egyik CVE-t a Microsoft Office, a másikat a Microsoft 365 Apps for Enterprise alatt tartja nyilván. A CVE-rekordokban érintett termékként a Microsoft 365 Apps for Enterprise, a Microsoft Office LTSC 2021 és a Microsoft Office LTSC 2024 szerepel. A Microsoft a CVE-2026-70125 azonosítót Fontos besorolásúnak minősíti; a CVE-2026-100208 esetében nem ad meg Microsoft által meghatározott súlyossági besorolást. Egyik CVE sem szerepel a CISA KEV listáján, és egyikről sem jegyeztek fel jelenleg aktív kihasználást. A CVE-rekordok egyik hibánál sem jeleznek nyilvános közzétételt. Mindkettőhöz elérhetők javítások.
A legfontosabbak
Ebben a kiadásban mindkét CVE-rekord ugyanazokat az érintett Office-telepítéseket sorolja fel: Microsoft 365 Apps for Enterprise, Microsoft Office LTSC 2021 és Microsoft Office LTSC 2024. Mindkettő Outlook távoli kódfuttatási hiba. Mindkettő esetében a támadónak rá kell vennie a felhasználót, hogy a hálózaton keresztül kártékony tartalommal lépjen interakcióba; egyiknél sem szerepel jogosultsági követelmény, a felhasználói interakció azonban szükséges. Az SSVC-mezők mindkét CVE-nél a kihasználtságot „none”, az automatizálhatóságot „no” értékkel jelzik.
A CVE-2026-70125 a magasabb pontszámú sérülékenység. CVSS 3.1 pontszáma 8,8 (magas), a támadási vektor hálózati, a támadás bonyolultsága alacsony, jogosultságot nem igényel, felhasználói interakciót viszont igen. A közzétett vektor: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C, amely a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt magas hatást mutat. A Microsoft Fontos besorolásúnak minősíti a sérülékenységet. A CVE-rekord 0,4 százalékos EPSS-értéket ad meg.
A CVE-2026-100208 szintén távoli kódfuttatási probléma az Outlookban; a CVE-rekord egészszám-túlcsordulásként vagy átfordulásként írja le, CWE-190. CVSS 3.1 pontszáma 7,5 (magas), a támadási vektor hálózati, a támadás bonyolultsága magas, jogosultságot nem igényel, felhasználói interakciót viszont igen. A közzétett vektor ugyancsak magas hatást mutat a bizalmasságra, a sértetlenségre és a rendelkezésre állásra. A Microsoft ehhez a CVE-hoz nem ad meg súlyossági besorolást. A CVE-rekord 0,3 százalékos EPSS-értéket ad meg.
Javítási sorrend
- Először a CVE-2026-70125-höz telepítse a biztonsági javítást a Microsoft 365 Apps for Enterprise, a Microsoft Office LTSC 2021 és a Microsoft Office LTSC 2024 rendszereken. Ennek a sérülékenységnek magasabb a pontszáma (8,8), a támadási vektor hálózati, a támadás bonyolultsága alacsony, és jogosultságot sem igényel. A javítás a Microsoft Office Security Releases útmutatóján keresztül érhető el.
- Ezután a CVE-2026-100208-hoz telepítse a biztonsági javítást. Ez szintén hálózatból induló, jogosultságot nem igénylő Outlook távoli kódfuttatási probléma, 7,5-ös CVSS-pontszámmal és magas támadási bonyolultsággal. Ugyanaz az érintett termékkör érintett, és ugyanaz az Office Security Releases javítás érhető el.
- Egyik CVE sem szerepel a CISA KEV listáján, ezért nem vonatkozik rájuk CISA által előírt javítási határidő. Egyik CVE-hez sem adtak meg kerülő megoldást, így az elsődleges biztonsági intézkedés a javítás telepítése. Ellenőrizze, hogy a frissítés a Microsoft 365 Apps for Enterprise, a Microsoft Office LTSC 2021 és a Microsoft Office LTSC 2024 mindegyikére kiterjed.
A javításon túl
Az ilyen Microsoft Office-kiadások kezelhetőbbé válnak, ha látja, hogy mely Office-telepítések vannak kitéve támadásnak, és ha az észlelés követni tudja azt a kódfuttatási tevékenységet, amelyet egy sikeres megtévesztés hagy maga után. A Virtuális CISO szolgáltatás (vCISO) a hálózatból elérhető, hitelesítést nem igénylő támadási felület kitettségkezelésében támogat, a Menedzselt kiberbiztonsági felügyelet (MDR) pedig a távoli kódfuttatási kísérletek által hátrahagyott folyamat- és parancstevékenységet figyeli. Így a két CVE-t tartalmazó Office-frissítés ismert javítási és észlelési ciklussá válik, nem pedig havi kapkodássá.
A kiadás összes CVE-je
| CVE | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-70125 | Microsoft 365 Apps for Enterprise | Magas 8.8 | |
| CVE-2026-100208 | Microsoft 365 Apps for Enterprise | Magas 7.5 |