Microsoft ha emitido actualizaciones de seguridad de emergencia fuera de su ciclo habitual para corregir una vulnerabilidad crítica de tipo ‘zero-day’, identificada como CVE-2026-21509, que afecta a diversas versiones de Microsoft Office. Entre las versiones impactadas se encuentran Office 2016, 2019, LTSC 2021, LTSC 2024 y las aplicaciones de Microsoft 365 para empresas.
Esta vulnerabilidad permite a un atacante local no autenticado evadir funciones de seguridad críticas mediante ataques de baja complejidad. La explotación ocurre cuando un atacante convence a un usuario de abrir un archivo de Office especialmente diseñado, lo que permite saltar las mitigaciones OLE (Object Linking and Embedding) que protegen contra controles COM/OLE vulnerables. Aunque el panel de vista previa no es un vector de ataque directo, el riesgo es alto debido a que la falla ya está siendo utilizada en ataques reales.
Para los usuarios de Office 2021 y versiones posteriores, la protección se aplicará automáticamente mediante cambios en el servicio, aunque se requiere reiniciar las aplicaciones para que tengan efecto. Sin embargo, para las versiones 2016 y 2019, los parches aún no están disponibles, por lo que Microsoft ha sugerido medidas de mitigación manuales a través de la edición del Registro de Windows para desactivar la compatibilidad de ciertos controles COM.
En INGENIERÍA TELEMÁTICA SAS, como especialistas en la gestión de infraestructura y soluciones de productividad segura como Microsoft 365, enfatizamos la importancia de mantener sus entornos actualizados y monitoreados. Microsoft Defender ya cuenta con detecciones para bloquear estos intentos de explotación, pero una estrategia de defensa en profundidad es esencial para mitigar riesgos antes de que se conviertan en incidentes.
Si su organización utiliza soluciones de Microsoft 365 o requiere apoyo para asegurar su infraestructura ante este tipo de amenazas zero-day, le invitamos a contactarnos a través de nuestro formulario de contacto o por sus medios habituales si ya es cliente nuestro. Estamos listos para ayudarle a fortalecer su ciberseguridad.
Fuente original: Ver aquí