Microsoft, Microsoft Office’i etkileyen ve aktif saldırılarda kullanıldığı doğrulanan bir zero-day güvenlik açığı için takvim dışı (out-of-band) güvenlik güncellemesi yayınladı. Açık CVE-2026-21509 olarak takip ediliyor ve CVSS skoru 7.8.


Açık, Microsoft Office’teki bazı güvenlik önlemlerinin atlatılmasına imkân tanıyor. Microsoft’un açıklamasına göre problem, Office’in COM/OLE bileşenlerini korumak için kullandığı OLE mitigations mekanizmasının özel hazırlanmış Office dosyalarıyla bypass edilebilmesinden kaynaklanıyor.


Saldırı, kurbana gönderilen özel hazırlanmış bir Office dosyasının açılmasıyla tetikleniyor. Microsoft, Preview Pane’in saldırı vektörü olmadığını, yani yalnızca önizleme ile açığın tetiklenmediğini özellikle vurguluyor.


Office 2021 ve daha yeni sürümler, Microsoft’un servis tarafında yaptığı değişiklikle otomatik olarak korunuyor. Ancak bu korumanın aktif olabilmesi için Office uygulamalarının yeniden başlatılması gerekiyor.

Office 2016 ve 2019 kullanan sistemlerde ise manuel güncelleme şart.


Gerekli sürümler:
  • Office 2019 (32-bit / 64-bit): 16.0.10417.20095
  • Office 2016 (32-bit / 64-bit): 16.0.5539.1001


Microsoft ayrıca güncelleme yapamayanlar için registry üzerinden geçici bir önlem de paylaştı, ancak kalıcı çözüm olarak yamaların yüklenmesini öneriyor.
Açığın kimler tarafından ve hangi saldırılarda kullanıldığına dair detay paylaşılmadı. Ancak CISA, CVE-2026-21509’u aktif olarak istismar edilen açıklar (KEV) listesine ekledi ve ABD’deki federal kurumlara 16 Şubat 2026’ya kadar yamalama zorunluluğu getirdi.