CVE-2026-21514: Aktiv ausgenutzte Word-Schwachstelle umgeht OLE-Sicherheitsmaßnahmen

Microsoft hat eine aktiv ausgenutzte Word-Schwachstelle geschlossen, die OLE-Schutzmechanismen umgeht und schädliche Dokumente ohne die üblichen Warnungen ausführt.

Written By
Ken Underhill
Ken Underhill
Feb 11, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Microsoft hat eine aktiv ausgenutzte Schwachstelle in Microsoft Word offengelegt und geschlossen, die es Angreifern ermöglicht, integrierte Sicherheitskontrollen zu umgehen. 

Die Schwachstelle ermöglicht es, dass schädliche Dokumente die Schutzmechanismen von Object Linking and Embedding (OLE) umgehen und ohne die üblichen Benutzerwarnungen ausgeführt werden.

„Das Vertrauen auf nicht vertrauenswürdige Eingaben bei einer Sicherheitsentscheidung in Microsoft Office Word ermöglicht es einem nicht autorisierten Angreifer, lokal eine Sicherheitsfunktion zu umgehen“, erklärte Microsoft in seinem Sicherheitshinweis.

CVE-2026-21514 im Detail

Die Schwachstelle ermöglicht es Angreifern, die Schutzmaßnahmen von Microsofts Object Linking and Embedding (OLE) zu umgehen, die schädliche COM-/OLE-Steuerelemente blockieren sollen, die in Word-Dokumente eingebettet sind. 

Die OLE-Funktion ermöglicht es Dokumenten, externe Objekte einzubetten und mit ihnen zu interagieren – eine Funktion, die häufig für legitime Geschäftsprozesse wie die Verknüpfung von Tabellen, Diagrammen oder anderen dynamischen Inhalten verwendet wird. 

Dieselbe Funktion wurde jedoch von Bedrohungsakteuren als Vehikel für die Codeausführung ins Visier genommen.

CVE-2026-21514 geht auf eine fehlerhafte Validierung von Sicherheitsentscheidungen zurück, die auf nicht vertrauenswürdigen Eingaben basieren. 

Indem sie die Art und Weise manipulieren, wie Word eingebettete Objekte bewertet, können Angreifer speziell präparierte Office-Dokumente erstellen, die die OLE-Schutzmechanismen umgehen. 

Im Gegensatz zu herkömmlichen makrobasierten Angriffen, die normalerweise zur Aufforderung „Inhalt aktivieren“ oder zu Warnungen der geschützten Ansicht führen, kann dieser Exploit ausgeführt werden, ohne dass diese sichtbaren Sicherheitswarnungen angezeigt werden.

Für die Ausnutzung sind weder Berechtigungen noch mehr als eine Benutzerinteraktion erforderlich. Angreifer müssen ein Opfer lediglich – typischerweise durch Phishing oder andere Formen des Social Engineering – dazu bringen, ein schädliches Dokument zu öffnen.

Microsoft hat bestätigt, dass die Schwachstelle aktiv in freier Wildbahn ausgenutzt wird.

Advertisement

Risiken durch die Word-Schwachstelle reduzieren

Organisationen sollten diese Schwachstelle mit einem strukturierten Maßnahmenkonzept angehen, bei dem zeitnahe Patches und Konfigurationskontrollen im Mittelpunkt stehen. 

Da das Problem bestimmte integrierte Schutzmechanismen umgeht, sollte die Verteilung von Updates durch Endpoint-Überwachung und Berechtigungsmanagement ergänzt werden.

  • Den neuesten Patch anwenden und die Patch-Stände an allen verwalteten Endpunkten überprüfen, wobei Benutzer mit hohem Risiko priorisiert werden.
  • Die Ausführung von OLE- und COM-Objekten beschränken oder deaktivieren , soweit dies betrieblich möglich ist, und gehärtete Office-Richtlinien wie Application Guard und die geschützte Ansicht für Dateien aus dem Internet durchsetzen.
  • Regeln zur Reduzierung der Angriffsfläche umsetzen und Application-Allowlisting einsetzen, um zu verhindern, dass Office-Anwendungen untergeordnete Prozesse starten oder nicht autorisierte Binärdateien ausführen.
  • E-Mail- und Webfilterung stärken , um verdächtige Office-Anhänge zu blockieren oder in einer Sandbox auszuführen und ungewöhnliches Dokumentverhalten zu überwachen, einschließlich unerwarteter OLE-Aktivität oder Befehlsausführung.
  • Das Prinzip der geringsten Rechte durchsetzen , indem unnötige lokale Administratorrechte entfernt und Zugriffe mit hohem Risiko durch Just-in-Time-Berechtigungen und Kontrollen für privilegierte Zugriffe eingeschränkt werden.
  • Die Erkennung an Endpunkten und -Reaktion überwachen , um ungewöhnliche Word-, OLE- oder COM-Aktivitäten zu erkennen, einschließlich verdächtiger Prozessketten oder aus dem Öffnen von Dokumenten ausgelöster ausgehender Netzwerkverbindungen.
  • Pläne zur Reaktion auf Sicherheitsvorfälle für Szenarien mit dokumentbasierter Ausnutzung und Versuchen, Sicherheitsfunktionen zu umgehen, testen.

In ihrer Gesamtheit tragen diese Maßnahmen dazu bei, die Angriffsfläche zu verringern und den Schadensradius zu begrenzen.

Warum das Umgehen von Sicherheitsfunktionen relevant ist

CVE-2026-21514 verdeutlicht das operationale Risiko, das von Schwachstellen zum Umgehen von Sicherheitsfunktionen in weit verbreiteter Produktivitätssoftware ausgeht. 

Da Angreifer sich von makrobasierten Taktiken abwenden und die zugrunde liegende Validierungslogik ins Visier nehmen, können herkömmliche Benutzeraufforderungen nicht länger als zuverlässige Schutzmaßnahmen betrachtet werden. 

Für Sicherheitsteams unterstreicht dies die Notwendigkeit einer disziplinierten Patch-Governance, gehärteter Office-Konfigurationen, der Durchsetzung des Prinzips der geringsten Rechte und einer umfassenden Endpoint-Telemetrie.  

Diese Entwicklung veranlasst Organisationen auch dazu, Zero-Trust-Lösungen einzuführen, die die Abhängigkeit vom impliziten Vertrauen in Benutzeraktionen, Anwendungen und den Schutz von Endpunkten verringern.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.