【误差通告】Microsoft Office 清静特征绕过误差(CVE-2026-21509)

宣布时间 2026-01-27

一、误差概述


误差名称

Microsoft Office 清静特征绕过误差

CVE   ID

CVE-2026-21509

误差类型

清静特征绕过

发明时间

2026-1-27

误差评分

7.8

误差品级

高危

攻击向量

外地

所需权限

无

使用难度

低

用户交互

需要

PoC/EXP

未果真

在野使用

未发明


Microsoft Office是由微软公司开发的一套办公软件套件 ,普遍应用于小我私家、企业和教育领域。该套件包括了多种功效强盛的应用程序 ,如Microsoft Word(文字处置惩罚)、Excel(电子表格)、PowerPoint(演示文稿)、Outlook(电子邮件和日历管理)和Access(数据库管理)等。Microsoft Office支持跨平台使用 ,包括Windows、macOS以及移动操作系统 ,并通过Microsoft 365云订阅服务提供附加功效 ,如实时协作和文件共享。Microsoft Office以其稳固性、兼容性和富厚的功效成为全球最受欢迎的办公软件之一 ,极大地提高了事情效率和团队协作。


2026年1月27日 ,尊龙凯官网入口集团VSRC监测到Microsoft Office 清静特征绕过误差,攻击者可以使用该误差绕过OLE(工具链接与嵌入)防护机制。攻击者需要诱使用户翻开恶意的Office文件 ,误差可以在外地情形下被未经身份验证的攻击者使用 ,且攻击重漂后低。误差评分7.8分 ,误差级别高危。


二、影响规模


Microsoft Office 2016
Microsoft Office 2019
Microsoft Office LTSC 2024
Microsoft Office LTSC 2021
Microsoft 365 Apps for Enterprise


三、清静步伐


3.1 升级版本


官方已宣布修复补丁 ,以修复该误差。

Microsoft Office应用内更新或装置补丁包


下载链接:https://www.microsoft.com/en-us/download/details.aspx?id=108535/


3.2 暂时步伐


暂无。


3.3 通用建议


? 按期更新系统补丁 ,镌汰系统误差 ,提升服务器的清静性。
? 增强系统和网络的会见控制 ,修改防火墙战略 ,关闭非须要的应用端口或服务 ,镌汰将危险服务(如SSH、RDP等)袒露到公网 ,镌汰攻击面。
? 使用企业级清静产品 ,提升企业的网络清静性能。
? 增强系统用户和权限管理 ,启用多因素认证机制和最小权限原则 ,用户和软件权限应坚持在最低限度。
? 启用强密码战略并设置为按期修改。


3.4 参考链接


https://nvd.nist.gov/vuln/detail/CVE-2026-21509/
https://www.bleepingcomputer.com/news/microsoft/microsoft-patches-actively-exploited-office-zero-day-vulnerability/
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21509