Ugrás a tartalomra

Kiadási összefoglaló

Microsoft 2026. 39. heti sérülékenységei: két Outlook távoli kódfuttatási hibát javítottak

Magas 8.8 Gyártó: Microsoft 2 érintett CVE Közzétéve

A Microsoft 39. heti kiadása két magas súlyosságú, Microsoft Office Outlook távoli kódfuttatást lehetővé tevő sérülékenységet fed le, amelyek a Microsoft 365 Apps for Enterprise, az Office LTSC 2021 és az Office LTSC 2024 termékeket érintik. Egyik sem szerepel a CISA KEV-ben, és egyiknek sincs ismert aktív kihasználása. Telepítse az Office biztonsági javításait.

A kiadás röviden

A Microsoft 2026. 39. heti kiadása, amely a 2026. szeptember 21. és 27. közötti időszakot fedi le, két CVE-t tartalmaz, és mindkettő magas súlyosságú. Az azonosítók CVE-2026-70125 és CVE-2026-100208; mindkettőt Microsoft Office Outlook távoli kódfuttatást lehetővé tevő sérülékenységként írják le. A kiadás összefoglalója az egyik CVE-t a Microsoft Office, a másikat a Microsoft 365 Apps for Enterprise alatt tartja nyilván. A CVE-rekordokban érintett termékként a Microsoft 365 Apps for Enterprise, a Microsoft Office LTSC 2021 és a Microsoft Office LTSC 2024 szerepel. A Microsoft a CVE-2026-70125 azonosítót Fontos besorolásúnak minősíti; a CVE-2026-100208 esetében nem ad meg Microsoft által meghatározott súlyossági besorolást. Egyik CVE sem szerepel a CISA KEV listáján, és egyikről sem jegyeztek fel jelenleg aktív kihasználást. A CVE-rekordok egyik hibánál sem jeleznek nyilvános közzétételt. Mindkettőhöz elérhetők javítások.

A legfontosabbak

Ebben a kiadásban mindkét CVE-rekord ugyanazokat az érintett Office-telepítéseket sorolja fel: Microsoft 365 Apps for Enterprise, Microsoft Office LTSC 2021 és Microsoft Office LTSC 2024. Mindkettő Outlook távoli kódfuttatási hiba. Mindkettő esetében a támadónak rá kell vennie a felhasználót, hogy a hálózaton keresztül kártékony tartalommal lépjen interakcióba; egyiknél sem szerepel jogosultsági követelmény, a felhasználói interakció azonban szükséges. Az SSVC-mezők mindkét CVE-nél a kihasználtságot „none”, az automatizálhatóságot „no” értékkel jelzik.

A CVE-2026-70125 a magasabb pontszámú sérülékenység. CVSS 3.1 pontszáma 8,8 (magas), a támadási vektor hálózati, a támadás bonyolultsága alacsony, jogosultságot nem igényel, felhasználói interakciót viszont igen. A közzétett vektor: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C, amely a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt magas hatást mutat. A Microsoft Fontos besorolásúnak minősíti a sérülékenységet. A CVE-rekord 0,4 százalékos EPSS-értéket ad meg.

A CVE-2026-100208 szintén távoli kódfuttatási probléma az Outlookban; a CVE-rekord egészszám-túlcsordulásként vagy átfordulásként írja le, CWE-190. CVSS 3.1 pontszáma 7,5 (magas), a támadási vektor hálózati, a támadás bonyolultsága magas, jogosultságot nem igényel, felhasználói interakciót viszont igen. A közzétett vektor ugyancsak magas hatást mutat a bizalmasságra, a sértetlenségre és a rendelkezésre állásra. A Microsoft ehhez a CVE-hoz nem ad meg súlyossági besorolást. A CVE-rekord 0,3 százalékos EPSS-értéket ad meg.

Javítási sorrend

  1. Először a CVE-2026-70125-höz telepítse a biztonsági javítást a Microsoft 365 Apps for Enterprise, a Microsoft Office LTSC 2021 és a Microsoft Office LTSC 2024 rendszereken. Ennek a sérülékenységnek magasabb a pontszáma (8,8), a támadási vektor hálózati, a támadás bonyolultsága alacsony, és jogosultságot sem igényel. A javítás a Microsoft Office Security Releases útmutatóján keresztül érhető el.
  2. Ezután a CVE-2026-100208-hoz telepítse a biztonsági javítást. Ez szintén hálózatból induló, jogosultságot nem igénylő Outlook távoli kódfuttatási probléma, 7,5-ös CVSS-pontszámmal és magas támadási bonyolultsággal. Ugyanaz az érintett termékkör érintett, és ugyanaz az Office Security Releases javítás érhető el.
  3. Egyik CVE sem szerepel a CISA KEV listáján, ezért nem vonatkozik rájuk CISA által előírt javítási határidő. Egyik CVE-hez sem adtak meg kerülő megoldást, így az elsődleges biztonsági intézkedés a javítás telepítése. Ellenőrizze, hogy a frissítés a Microsoft 365 Apps for Enterprise, a Microsoft Office LTSC 2021 és a Microsoft Office LTSC 2024 mindegyikére kiterjed.

A javításon túl

Az ilyen Microsoft Office-kiadások kezelhetőbbé válnak, ha látja, hogy mely Office-telepítések vannak kitéve támadásnak, és ha az észlelés követni tudja azt a kódfuttatási tevékenységet, amelyet egy sikeres megtévesztés hagy maga után. A Virtuális CISO szolgáltatás (vCISO) a hálózatból elérhető, hitelesítést nem igénylő támadási felület kitettségkezelésében támogat, a Menedzselt kiberbiztonsági felügyelet (MDR) pedig a távoli kódfuttatási kísérletek által hátrahagyott folyamat- és parancstevékenységet figyeli. Így a két CVE-t tartalmazó Office-frissítés ismert javítási és észlelési ciklussá válik, nem pedig havi kapkodássá.

A kiadás összes CVE-je

CVETermékSúlyosság
CVE-2026-70125Microsoft 365 Apps for EnterpriseMagas 8.8
CVE-2026-100208Microsoft 365 Apps for EnterpriseMagas 7.5

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.