Açık, Microsoft Officeteki bazı güvenlik önlemlerinin atlatılmasına imkân tanıyor. Microsoftun açıklamasına göre problem, Officein COM/OLE bileşenlerini korumak için kullandığı OLE mitigations mekanizmasının özel hazırlanmış Office dosyalarıyla bypass edilebilmesinden kaynaklanıyor.
Saldırı, kurbana gönderilen özel hazırlanmış bir Office dosyasının açılmasıyla tetikleniyor. Microsoft, Preview Panein saldırı vektörü olmadığını, yani yalnızca önizleme ile açığın tetiklenmediğini özellikle vurguluyor.
Office 2021 ve daha yeni sürümler, Microsoftun servis tarafında yaptığı değişiklikle otomatik olarak korunuyor. Ancak bu korumanın aktif olabilmesi için Office uygulamalarının yeniden başlatılması gerekiyor.
Office 2016 ve 2019 kullanan sistemlerde ise manuel güncelleme şart.
Gerekli sürümler:
- Office 2019 (32-bit / 64-bit): 16.0.10417.20095
- Office 2016 (32-bit / 64-bit): 16.0.5539.1001
Microsoft ayrıca güncelleme yapamayanlar için registry üzerinden geçici bir önlem de paylaştı, ancak kalıcı çözüm olarak yamaların yüklenmesini öneriyor.
Açığın kimler tarafından ve hangi saldırılarda kullanıldığına dair detay paylaşılmadı. Ancak CISA, CVE-2026-21509u aktif olarak istismar edilen açıklar (KEV) listesine ekledi ve ABDdeki federal kurumlara 16 Şubat 2026ya kadar yamalama zorunluluğu getirdi.
