CVE-2026-78509: Microsoft-Office-Schwachstelle mit CVSS 9.8
This text was generated using artificial intelligence (AI).Microsoft führt CVE-2026-78509 mit einem CVSS-Score von 9.8. Die Schwachstelle betrifft mehrere Microsoft-Office-Produkte. Die CVSS-Bewertung beschreibt einen netzwerkbasierten Angriffsweg mit niedriger Komplexität, ohne erforderliche Authentifizierung und ohne erforderliche Nutzerinteraktion.
Laut dem Microsoft Security Response Center Advisory zu CVE-2026-78509 betrifft die Schwachstelle die folgenden Produkte — die vollständige und verbindliche Produktliste sollte direkt im MSRC-Advisory geprüft werden:
Microsoft 365 Apps for Enterprise
Microsoft Office 2019
Microsoft Office 365 for Mac
Microsoft Office LTSC 2021
Microsoft Office LTSC 2024
Microsoft Office LTSC for Mac 2021
Microsoft Office LTSC for Mac 2024
Microsoft Word 2016
Für Vertraulichkeit, Integrität und Verfügbarkeit weist die CVSS-Bewertung jeweils hohe Auswirkungen aus. Für CVE-2026-78509 ist keine aktive Ausnutzung dokumentiert.
Patchstatus und Betroffenheit prüfen
Organisationen sollten die betroffenen Produkte im Softwareinventar zuordnen und den Patchstatus für CVE-2026-78509 prüfen. Für die genannten Microsoft-Office- und Word-Produkte sind die Updates des September-Patch-Tuesday 2026 einzuspielen.
Eine strukturierte Bearbeitung umfasst insbesondere:
Microsoft 365 Apps, Office 2019, Office-LTSC-Ausgaben sowie Word 2016 im Inventar erfassen.
Den Update-Status der eingesetzten Produkte mit den Angaben im Microsoft Update Guide abgleichen.
Betroffene Systeme priorisieren und mitigieren.
Aktuelle Patchstände für die betroffenen Systeme herstellen.
Die Prüfung in ein kontinuierliches Schwachstellen- und Vendor-Risk-Monitoring übernehmen.
Für Organisationen in Deutschland und Österreich, die unter die NIS-2-Richtlinie fallen, ist ein strukturiertes Schwachstellenmanagement Teil der gesetzlichen Sorgfaltspflicht; in der Schweiz gilt das revidierte Informationssicherheitsgesetz (ISG) mit Meldepflicht an das BACS. Führt eine erfolgreiche Ausnutzung dieser Schwachstelle zu einem Datenschutzvorfall mit Bezug zu personenbezogenen Daten, besteht gemäß Artikel 33 DSGVO eine 72-Stunden-Meldepflicht an die zuständige Datenschutzbehörde.
Sichtbarkeit öffentlich erreichbarer Dienste
Die Prüfung installierter Office-Produkte und ihrer Patchstände bleibt eine Aufgabe des internen Softwareinventars. LocateRisk kann öffentlich erreichbare Dienste und Produktspuren unter eigenen Domains sichtbar machen. Diese Sichtbarkeit kann bei der Priorisierung unterstützen, bestätigt jedoch keine konkret verwundbare Version.
Für die Lieferantenperspektive ergänzt C-VRM die technische Bewertung: Es kann melden, wenn bei Technologieanbietern kritische Schwachstellen bekannt werden oder sich deren Sicherheitsniveau verändert. So lassen sich Herstellerabhängigkeiten in die Risikobewertung einbeziehen.
Am I affected?
Betroffen sind Microsoft 365 Apps for Enterprise, Microsoft Office 2019 und Microsoft Office 365 for Mac. Wer wissen will, ob Microsoft 365 Apps for Enterprise, Microsoft Office 2019 und Microsoft Office 365 for Mac in der eigenen extern erreichbaren Infrastruktur überhaupt sichtbar sind, kann den CVE Quick Check Use the tool at the end of this article: It shows exposed systems and the software that is visible from the outside.
It is not always possible to determine the specific version that has been installed from the outside—the key factor is comparing it with the manufacturer's advisory.
CVE-2026-78509 ist eine kritische Schwachstelle in mehreren Microsoft-Office-Produkten, die Remote Code Execution ermöglicht. Der CVSS-Score beträgt 9.8 — der höchsten Kritikalitätsstufe in der CVSS-3.1-Skala. Microsoft hat am 8. September 2026 im Rahmen des Patch Tuesday Sicherheitsupdates bereitgestellt.
Laut dem Microsoft Security Response Center sind mehrere Microsoft-Office-Produktfamilien betroffen, darunter Microsoft 365 Apps for Enterprise, Office 2019, verschiedene LTSC-Ausgaben sowie Word 2016. Die verbindliche und vollständige Produktliste ist direkt im MSRC-Advisory einsehbar. Für CVE-2026-78509 ist zum Zeitpunkt der Veröffentlichung keine aktive Ausnutzung dokumentiert.
Microsoft hat am 8. September 2026 Sicherheitsupdates im Rahmen des Patch Tuesday bereitgestellt. Organisationen sollten betroffene Produkte im Inventar erfassen, den Patchstatus mit dem Microsoft Update Guide abgleichen und ausstehende Updates zeitnah einspielen. Anschließend empfiehlt sich die Integration in ein kontinuierliches Schwachstellen-Monitoring.
Stand: 09.09.2026. Dieser Beitrag dient allgemeinen Informationszwecken und ist keine Rechts-, Sicherheits- oder Handlungsberatung im Einzelfall. Sicherheitslage und Patch-Verfügbarkeit können sich seit der Veröffentlichung geändert haben; maßgeblich ist stets das verlinkte Hersteller-Advisory. Trotz sorgfältiger Recherche übernehmen wir keine Gewähr für Aktualität, Richtigkeit und Vollständigkeit.
CVE Quick Check
In just a few minutes, check whether there are any indications of a current CVE on your externally visible attack surface.
A rough estimate in just a few minutes via email.
Learn more during a free consultation with a LocateRisk consultant.
You'll receive this by email
companyYour Company, LLC
Verified CVECVE-2026-78509
Passive Assessment
Information About the CVEfound or not found
Want to find out more, book a demo or simply exchange ideas? We look forward to hearing from you!
We use cookies to optimize our website and our service.
Functional
Always active
Technical storage or access is strictly necessary for the lawful purpose of enabling the use of a particular service expressly requested by the subscriber or user, or for the sole purpose of carrying out the transmission of a message over an electronic communications network.
Preferences
The technical storage or access is necessary for the legitimate purpose of storing preferences that have not been requested by the subscriber or user.
Statistics
The technical storage or access, which is carried out exclusively for statistical purposes.Technical storage or access used solely for anonymous statistical purposes. Without a subpoena, the voluntary consent of your Internet service provider, or additional records from third parties, information stored or accessed for this purpose alone generally cannot be used to identify you.
Marketing
Technical storage or access is necessary to create user profiles, to send advertisements, or to track the user on a website or across multiple websites for similar marketing purposes.