CVE-2026-21509 – Microsoft 365 Remote Code Execution via OLE-Objekte
Eine kritische Schwachstelle in Microsoft 365 Apps (Enterprise/LTSC) ermöglicht Schadcodeausführung durch manipulierte OLE-Objekte in Office-Dokumenten – ohne aktivierte Makros. Ein einziger Klick auf einen Anhang genügt für den Initial Access.
Was ist passiert?
CVE-2026-21509 betrifft Microsoft 365 Apps in den Varianten Enterprise und LTSC. Angreifer können durch speziell präparierte OLE-Objekte in Office-Dokumenten (Word, Excel, PowerPoint) beliebigen Schadcode auf dem Zielsystem ausführen – vollständig ohne aktivierte Makros. Der Angriff erfordert lediglich, dass das Opfer das Dokument öffnet. Ein klassischer Initial-Access-Vektor: das Dokument im E-Mail-Anhang.
Microsoft hat einen Patch im Rahmen des regulären Update-Zyklus bereitgestellt. Systeme, die automatische Updates deaktiviert haben oder zentral verwaltet werden, sind bis zur manuellen Aktualisierung exponiert.
Wen betrifft es?
Alle Organisationen, die folgende Produkte einsetzen:
- Microsoft 365 Apps for Enterprise
- Microsoft 365 Apps LTSC
Besonders exponiert: KMU, bei denen automatische Updates deaktiviert oder verzögert ausgerollt werden, sowie Umgebungen mit häufigem Dokumentenaustausch per E-Mail.
Was ist zu tun?
- Sofort – Update forcieren: Auf allen Geräten manuell aktualisieren: Datei → Konto → Updateoptionen → Jetzt aktualisieren.
- Zentral verwaltete Umgebungen: Deployment über Microsoft Endpoint Manager / Intune sofort anstossen.
- Geschützte Ansicht prüfen: Sicherstellen, dass die "Geschützte Ansicht" für Anhänge aus dem Internet in den Office-Optionen aktiv ist – sie blockiert die Ausführung von OLE-Objekten, bis die Bearbeitung explizit aktiviert wird.
- E-Mail-Gateway: Prüfen, ob Office-Dokumente aus externen Quellen gefiltert oder in einer Sandbox geöffnet werden.
- Awareness: Mitarbeitende darauf hinweisen, keine unerwarteten Office-Anhänge zu öffnen – auch von bekannten Absendern.
Dieses Advisory dient der Information. Für eine Analyse deiner Update-Strategie kontaktiere uns.
Bereit, deine Angriffsfläche zu kennen?
Erzähl uns kurz von deinem Vorhaben — wir melden uns mit einem konkreten Vorschlag.
Erstgespräch anfragen