Microsoft, Microsoft Officei etkileyen ve aktif saldırılarda kullanıldığı doğrulanan bir
zero-day güvenlik açığı için takvim dışı (out-of-band) güvenlik güncellemesi yayınladı. Açık
CVE-2026-21509 olarak takip ediliyor ve
CVSS skoru 7.8.
Açık, Microsoft Officeteki bazı güvenlik önlemlerinin atlatılmasına imkân tanıyor. Microsoftun açıklamasına göre problem, Officein COM/OLE bileşenlerini korumak için kullandığı OLE mitigations mekanizmasının özel hazırlanmış Office dosyalarıyla bypass edilebilmesinden kaynaklanıyor.
Saldırı, kurbana gönderilen özel hazırlanmış bir Office dosyasının açılmasıyla tetikleniyor. Microsoft,
Preview Panein saldırı vektörü olmadığını, yani yalnızca önizleme ile açığın tetiklenmediğini özellikle vurguluyor.
Office 2021 ve daha yeni sürümler, Microsoftun servis tarafında yaptığı değişiklikle otomatik olarak korunuyor. Ancak bu korumanın aktif olabilmesi için Office uygulamalarının
yeniden başlatılması gerekiyor.
Office 2016 ve 2019 kullanan sistemlerde ise manuel güncelleme şart.
Gerekli sürümler:
- Office 2019 (32-bit / 64-bit): 16.0.10417.20095
- Office 2016 (32-bit / 64-bit): 16.0.5539.1001
Microsoft ayrıca güncelleme yapamayanlar için
registry üzerinden geçici bir önlem de paylaştı, ancak kalıcı çözüm olarak yamaların yüklenmesini öneriyor.
Açığın kimler tarafından ve hangi saldırılarda kullanıldığına dair detay paylaşılmadı. Ancak
CISA, CVE-2026-21509u
aktif olarak istismar edilen açıklar (KEV) listesine ekledi ve ABDdeki federal kurumlara
16 Şubat 2026ya kadar yamalama zorunluluğu getirdi.