Microsoft veröffentlicht Notfall-Patch für aktiv ausgenutzte Office-Zero-Day-Lücke

Microsoft hat einen Notfall-Patch für eine aktiv ausgenutzte Zero-Day-Lücke in Microsoft Office veröffentlicht, die die Ausführung von Code ermöglicht.

Written By
Ken Underhill
Ken Underhill
Jan 27, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Microsoft hat dringend erforderliche Sicherheitsupdates außerhalb des regulären Turnus veröffentlicht, um eine aktiv ausgenutzte Zero-Day-Schwachstelle in Microsoft Office zu beheben. 

Die Schwachstelle ermöglicht es Angreifern, die integrierten Office-Sicherheitsmechanismen zu umgehen, nachdem sie Benutzer dazu gebracht haben, bösartige Dateien zu öffnen, die typischerweise über Phishing oder Social Engineering zugestellt werden.

Die Schwachstelle „… in Microsoft Office ermöglicht es einem nicht autorisierten Angreifer, lokal eine Sicherheitsfunktion zu umgehen“, erklärte Microsoft in seinem Advisory.

Umgehung des OLE-Schutzes in Office

CVE-2026-21509 geht auf Schwachstellen in der Durchsetzung der OLE-Sicherheitsmechanismen (Object Linking and Embedding) durch Microsoft Office zurück. Diese sollen das Risiko eingebetteter COM-/OLE-Komponenten in Office-Dokumenten begrenzen. 

OLE ermöglicht es Dokumenten, externe Objekte – etwa Tabellen, Skripte oder ActiveX-Steuerelemente – einzubetten oder zu verknüpfen, die Code ausführen oder mit dem Betriebssystem interagieren können. 

Da diese Komponenten in der Vergangenheit missbraucht wurden und für Exploits verwendet wurden, setzen moderne Office-Versionen mehrere Schutzmechanismen ein, darunter Vertrauensprüfungen, Kompatibilitätsflags und Sicherheitsrichtlinien, die festlegen, ob ein bestimmtes OLE-Objekt blockiert, in einer Sandbox ausgeführt oder zugelassen werden soll.

Im Fall von CVE-2026-21509 können Angreifer ein Office-Dokument erstellen, das der von Office für diese Vertrauensentscheidungen verwendeten Logik bösartig konstruierte Eingabewerte zuführt. 

Durch die Manipulation der Verweise oder der Initialisierung eingebetteter COM-/OLE-Steuerelemente im Dokument bringt der Angreifer Office dazu, ein nicht vertrauenswürdiges Objekt fälschlicherweise als sicher einzustufen und so die vorgesehenen Schutzmaßnahmen effektiv zu umgehen. 

Infolgedessen kann Office eine anfällige oder unsichere OLE-Komponente laden oder mit ihr interagieren, ohne die üblichen Einschränkungen anzuwenden, obwohl das Dokument aus einer nicht vertrauenswürdigen Quelle stammt.

Sobald ein Benutzer die bösartige Datei öffnet – typischerweise über Phishing zugestellt –, ermöglichen die umgangenen OLE-Schutzmechanismen, dass das eingebettete Objekt in einem freizügigeren als dem vorgesehenen Kontext ausgeführt wird. 

Advertisement

Dies kann zu Codeausführungspfaden führen, die normalerweise blockiert würden, und Angreifern ermöglichen, bösartige Logik auszuführen, Persistenz einzurichten oder weitere Payloads vorzubereiten. 

Microsoft hat der Schwachstelle einen CVSS-Wert von 7,8 zugewiesen und bestätigt, dass sie von Angreifern in freier Wildbahn ausgenutzt wird.

Risiken durch Office-Exploits reduzieren

Da CVE-2026-21509 aktiv ausgenutzt wird, sollten Unternehmen die Schwachstelle umgehend beheben und zugleich Maßnahmen ergreifen, die Folgerisiken reduzieren. 

Das Einspielen des Patches ist die wichtigste Schutzmaßnahme, doch ergänzende Härtungs- und Überwachungsmaßnahmen können die Gefährdung während der Einführung begrenzen. 

  • Patchen Sie alle betroffenen Microsoft-Office-Versionen sofort und wenden Sie auf Office 2016 und 2019 registrierungsbasierte Schutzmaßnahmen an, wenn Updates nicht bereitgestellt werden können.
  • Überprüfen Sie die Office-Buildversionen und starten Sie die Anwendungen neu , um sicherzustellen, dass die serverseitigen Schutzmaßnahmen vollständig angewendet wurden.
  • Härten Sie die Verarbeitung von E-Mail-Anhängen durch Erzwingen der geschützten Ansicht, des Mark of the Web und einer Sandbox-Ausführung für Office-Dokumente.
  • Wenden Sie Regeln zur Reduzierung der Angriffsfläche an und beschränken Sie das Verhalten veralteter COM-/OLE-Komponenten und von ActiveX, um Exploit-Pfade zu begrenzen.
  • Überwachen Sie Endpunkte mit EDR auf ungewöhnliche Aktivitäten von Office, COM oder OLE sowie auf die Ausführung von Dokumenten, die über Phishing zugestellt wurden.
  • Verringern Sie den Schadensradius, indem Sie lokale Berechtigungen beschränken und strengere Kontrollen für Benutzergruppen mit hohem Risiko anwenden.
  • Überprüfen Sie Sicherungen und testen Sie regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle, einschließlich Abläufen zur Eindämmung und Wiederherstellung bei der Ausnutzung von Office-Zero-Day-Lücken.

Diese Schritte bieten einen ausgewogenen Ansatz, der die sofortige Behebung mit praktischen Kontrollen verbindet, um die Widerstandsfähigkeit gegen Office-basierte Angriffe zu stärken.

CVE-2026-21509 bestätigt erneut, dass Office-Dokumente ein zuverlässiger Vektor für den Erstzugriff bleiben, wenn Angreifer vertrauenswürdige Formate und die Interaktion mit Benutzern missbrauchen können.

Hier werden Zero-Trust-Ansätze relevant: Der Fokus verschiebt sich vom standardmäßigen Vertrauen in Dateien und Benutzer hin zur kontinuierlichen Überprüfung von Verhalten und Zugriff.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.