← back
CVE-2026-21509highunder attackCWE-807

Microsoft Office Security Feature Bypass Vulnerability

93Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 7.8epss 72%
from disclosure to weapon1 days
Published on NVDJan 26
1st PoC+1d
CISA KEVJan 26
exploitation probability
72%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
2 public exploit(s)
Action required by CISAfederal deadline: 2026-02-16

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de bypass de recurso de segurança no Microsoft Office, classificada como CWE-807 (decisão de segurança baseada em entrada não confiável). A Microsoft e a CISA confirmam exploração ativa in-the-wild — está no catálogo KEV com prazo de correção em 16/02/2026 — e existe PoC público. O CVSS de 7,8 (AV:L/UI:R) mostra que o ataque exige interação do usuário local, tipicamente abrir um arquivo malicioso, mas os impactos altos em C/I/A sugerem que o bypass é a porta de entrada para comprometimento mais sério, não um fim em si.

Technical detail

A descrição oficial e a classificação CWE-807 indicam que algum componente do Office toma uma decisão de segurança (provavelmente relacionada a validação de origem/confiança de um arquivo ou conteúdo, como as verificações que normalmente acionam Protected View ou avisos do Mark of the Web) com base em um dado que o atacante controla e que não deveria ser tratado como confiável. O resultado é que a proteção pode ser contornada sem que o Office sinalize o conteúdo como potencialmente perigoso.

Não há, nas fontes disponíveis, detalhamento técnico da Microsoft sobre qual componente exato do Office faz essa verificação nem qual campo/estrutura de arquivo é manipulado — a Microsoft não publicou (ou não expôs publicamente) esse nível de detalhe no advisory consultado. Isso é relevante para quem monitora: sem essa informação, não é possível construir uma assinatura precisa de detecção baseada no mecanismo interno da falha.

O vetor de ataque é local (AV:L) e exige interação do usuário (UI:R), o padrão de vulnerabilidades que dependem da vítima abrir um arquivo do Office. Privilégios prévios não são necessários (PR:N). O escopo dos impactos (C:H/I:H/A:H) é alto para uma falha rotulada como 'bypass de recurso de segurança', o que é característico de bugs desse tipo no Office quando o recurso contornado é uma barreira que, uma vez removida, libera caminho para execução de conteúdo ou código que o Office normalmente bloquearia ou isolaria.

How it’s exploited

A exploração documentada (PoC pública, exploração confirmada pela CISA) depende de convencer a vítima a abrir um arquivo do Office malicioso — não há indicação de vetor remoto sem interação do usuário. Não há exigência de configuração não padrão relatada nas fontes consultadas; os produtos afetados são as versões padrão de mercado do Office (365 Apps for Enterprise, Office 2016, 2019, LTSC 2021 e LTSC 2024).

O ganho para o atacante, segundo a classificação oficial, é contornar um recurso de segurança local — na prática, isso normalmente serve como etapa habilitadora para que outro conteúdo (macro, objeto incorporado, link) execute sem os avisos ou isolamentos que o usuário esperaria, abrindo caminho para execução de código ou exposição de dados, o que explica os impactos altos no vetor CVSS mesmo sendo tecnicamente uma bypass de proteção e não uma RCE direta.

A CISA já confirma exploração ativa (listagem no KEV, adicionada em 26/01/2026), mas o catálogo não classifica a falha como usada em campanhas de ransomware ('Unknown'). Isso, somado ao EPSS de 0,72, indica probabilidade alta de exploração continuada, provavelmente via campanhas de phishing/documento malicioso, mas sem confirmação pública de grupo ou campanha específica nas fontes disponíveis.

Versions

Affected
Microsoft 365 Apps for Enterprise; Microsoft Office 2016; Microsoft Office 2019; Microsoft Office LTSC 2021; Microsoft Office LTSC 2024. As faixas exatas de build/versão não constam nas fontes consultadas — verificar o Security Update Guide da Microsoft para o número de build específico de cada produto antes de validar exposição.
Fixed in
A CISA indica que existem mitigações finais disponíveis para Office LTSC 2021 e apenas mitigações interinas (não a correção final) para Office 2016 e Office 2019 até a publicação do patch definitivo. Números de build/KB específicos de correção não foram encontrados nas fontes disponíveis — consultar diretamente o advisory da Microsoft para a versão corrigida exata de cada produto.

How to protect

A CISA orienta aplicar as mitigações finais do fornecedor para Office LTSC 2021, e mitigações interinas para Office 2016 e Office 2019 até que um patch final esteja disponível para essas versões — ou seja, no momento da publicação, a correção completa não está igualmente disponível em todos os ramos afetados. As instruções exatas (patch específico, KB, flag de registro) não constam nas fontes lidas; consulte o advisory da Microsoft (MSRC) para a versão de build corrigida de cada produto antes de considerar o ambiente protegido.

O catálogo KEV observa que parte dos produtos impactados pode estar em EoL/EoS (fim de vida ou fim de suporte) — nesse caso a recomendação da CISA é descontinuar o uso ou migrar para uma versão suportada, já que não haverá patch. Isso é especialmente relevante para Office 2016 e 2019, cujo ciclo de suporte estendido está mais próximo do fim.

Como mitigação compensatória geral para falhas dessa classe (bypass de verificação de confiança em arquivos do Office), reduzir a superfície de interação do usuário com arquivos de origem externa — bloqueio de macros por política de grupo, Protected View forçado, filtragem de anexos no gateway de e-mail — ajuda a reduzir a probabilidade de exploração, mas não substitui o patch, porque a falha está na própria decisão de confiança do Office, não em uma camada de perímetro.

How to detect

Não há, nas fontes consultadas, indicador técnico específico (assinatura de arquivo, string, hash) associado à exploração dessa CVE — a Microsoft não detalhou publicamente o mecanismo exato da falha nos materiais disponíveis. Como sinal geral e de baixa precisão, vale monitorar abertura de documentos do Office que resultem em execução de macro, objeto OLE ou conteúdo externo sem o prompt de segurança/Protected View esperado, especialmente vindos de anexos de e-mail ou downloads de origem não confiável — mas isso não é uma detecção confiável e específica desta CVE, apenas um comportamento consistente com bypass de proteção de confiança em arquivos.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Reliance on untrusted inputs in a security decision in Microsoft Office allows an unauthorized attacker to bypass a security feature locally.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.