Microsoft heeft kwetsbaarheden verholpen in Office-producten, waaronder Word, Excel, PowerPoint en SharePoint. Een SharePoint-lek wordt volgens Microsoft al actief misbruikt als zeroday. Het NCSC roept organisaties op kwetsbare SharePoint-systemen zo snel mogelijk te updaten.
Microsoft heeft updates uitgebracht voor kwetsbaarheden in diverse Office-producten, waaronder Word, Excel, PowerPoint en SharePoint. Een kwaadwillende kan de kwetsbaarheden volgens Microsoft misbruiken om aanvallen uit te voeren die kunnen leiden tot verschillende vormen van schade, afhankelijk van het getroffen product.
Voor succesvol misbruik van de meeste kwetsbaarheden moet een aanvaller het slachtoffer misleiden om een malafide bestand te openen of een link te volgen. Bij SharePoint ligt dit anders: daar is geen verdere gebruikersinteractie nodig dan het volgen van een malafide link.
Actief misbruikte zeroday
Microsoft bevestigt in een update dat de SharePoint-kwetsbaarheid CVE-2026-58644 al actief wordt misbruikt als zeroday. Het Nationaal Cyber Security Centrum (NCSC) adviseert organisaties met kwetsbare SharePoint-omgevingen om deze zo snel mogelijk bij te werken naar de nieuwste versie om misbruik te voorkomen.
CVE-2026-58644 betreft een deserialization-kwetsbaarheid. Volgens Microsoft kan deze worden misbruikt om op afstand code uit te voeren op een getroffen systeem.
Combinatie met tweede kwetsbaarheid
Microsoft meldt dat CVE-2026-58644 mogelijk in combinatie met een tweede SharePoint-kwetsbaarheid, CVE-2026-56164, kan worden misbruikt. Door beide kwetsbaarheden te combineren zou een aanvaller zonder authenticatie op afstand code kunnen uitvoeren.
CVE-2026-56164 is een privilege-escalatiekwetsbaarheid. Volgens Microsoft kan deze worden ingezet om rechten binnen een netwerk te verhogen, wat de impact van een aanval verder vergroot in combinatie met de deserialization-kwetsbaarheid.
Microsoft heeft voor beide kwetsbaarheden updates beschikbaar gesteld. Organisaties die gebruikmaken van on-premises SharePoint-omgevingen wordt geadviseerd de patches op korte termijn te installeren, gezien de bevestigde actieve uitbuiting van CVE-2026-58644.