CVE-2026-78509: Microsoft-Office-Schwachstelle mit CVSS 9.8
Ce texte a été généré par l'intelligence artificielle (IA).Microsoft führt CVE-2026-78509 mit einem CVSS-Score von 9.8. Die Schwachstelle betrifft mehrere Microsoft-Office-Produkte. Die CVSS-Bewertung beschreibt einen netzwerkbasierten Angriffsweg mit niedriger Komplexität, ohne erforderliche Authentifizierung und ohne erforderliche Nutzerinteraktion.
Laut dem Microsoft Security Response Center Advisory zu CVE-2026-78509 betrifft die Schwachstelle die folgenden Produkte — die vollständige und verbindliche Produktliste sollte direkt im MSRC-Advisory geprüft werden:
Microsoft 365 Apps for Enterprise
Microsoft Office 2019
Microsoft Office 365 for Mac
Microsoft Office LTSC 2021
Microsoft Office LTSC 2024
Microsoft Office LTSC for Mac 2021
Microsoft Office LTSC for Mac 2024
Microsoft Word 2016
Für Vertraulichkeit, Integrität und Verfügbarkeit weist die CVSS-Bewertung jeweils hohe Auswirkungen aus. Für CVE-2026-78509 ist keine aktive Ausnutzung dokumentiert.
Patchstatus und Betroffenheit prüfen
Organisationen sollten die betroffenen Produkte im Softwareinventar zuordnen und den Patchstatus für CVE-2026-78509 prüfen. Für die genannten Microsoft-Office- und Word-Produkte sind die Updates des September-Patch-Tuesday 2026 einzuspielen.
Eine strukturierte Bearbeitung umfasst insbesondere:
Microsoft 365 Apps, Office 2019, Office-LTSC-Ausgaben sowie Word 2016 im Inventar erfassen.
Den Update-Status der eingesetzten Produkte mit den Angaben im Microsoft Update Guide abgleichen.
Betroffene Systeme priorisieren und mitigieren.
Aktuelle Patchstände für die betroffenen Systeme herstellen.
Die Prüfung in ein kontinuierliches Schwachstellen- und Vendor-Risk-Monitoring übernehmen.
Für Organisationen in Deutschland und Österreich, die unter die NIS-2-Richtlinie fallen, ist ein strukturiertes Schwachstellenmanagement Teil der gesetzlichen Sorgfaltspflicht; in der Schweiz gilt das revidierte Informationssicherheitsgesetz (ISG) mit Meldepflicht an das BACS. Führt eine erfolgreiche Ausnutzung dieser Schwachstelle zu einem Datenschutzvorfall mit Bezug zu personenbezogenen Daten, besteht gemäß Artikel 33 DSGVO eine 72-Stunden-Meldepflicht an die zuständige Datenschutzbehörde.
Sichtbarkeit öffentlich erreichbarer Dienste
Die Prüfung installierter Office-Produkte und ihrer Patchstände bleibt eine Aufgabe des internen Softwareinventars. LocateRisk kann öffentlich erreichbare Dienste und Produktspuren unter eigenen Domains sichtbar machen. Diese Sichtbarkeit kann bei der Priorisierung unterstützen, bestätigt jedoch keine konkret verwundbare Version.
Für die Lieferantenperspektive ergänzt C-VRM die technische Bewertung: Es kann melden, wenn bei Technologieanbietern kritische Schwachstellen bekannt werden oder sich deren Sicherheitsniveau verändert. So lassen sich Herstellerabhängigkeiten in die Risikobewertung einbeziehen.
Suis-je concerné ?
Betroffen sind Microsoft 365 Apps for Enterprise, Microsoft Office 2019 und Microsoft Office 365 for Mac. Wer wissen will, ob Microsoft 365 Apps for Enterprise, Microsoft Office 2019 und Microsoft Office 365 for Mac in der eigenen extern erreichbaren Infrastruktur überhaupt sichtbar sind, kann den Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
CVE-2026-78509 ist eine kritische Schwachstelle in mehreren Microsoft-Office-Produkten, die Remote Code Execution ermöglicht. Der CVSS-Score beträgt 9.8 — der höchsten Kritikalitätsstufe in der CVSS-3.1-Skala. Microsoft hat am 8. September 2026 im Rahmen des Patch Tuesday Sicherheitsupdates bereitgestellt.
Laut dem Microsoft Security Response Center sind mehrere Microsoft-Office-Produktfamilien betroffen, darunter Microsoft 365 Apps for Enterprise, Office 2019, verschiedene LTSC-Ausgaben sowie Word 2016. Die verbindliche und vollständige Produktliste ist direkt im MSRC-Advisory einsehbar. Für CVE-2026-78509 ist zum Zeitpunkt der Veröffentlichung keine aktive Ausnutzung dokumentiert.
Microsoft hat am 8. September 2026 Sicherheitsupdates im Rahmen des Patch Tuesday bereitgestellt. Organisationen sollten betroffene Produkte im Inventar erfassen, den Patchstatus mit dem Microsoft Update Guide abgleichen und ausstehende Updates zeitnah einspielen. Anschließend empfiehlt sich die Integration in ein kontinuierliches Schwachstellen-Monitoring.
Stand: 09.09.2026. Dieser Beitrag dient allgemeinen Informationszwecken und ist keine Rechts-, Sicherheits- oder Handlungsberatung im Einzelfall. Sicherheitslage und Patch-Verfügbarkeit können sich seit der Veröffentlichung geändert haben; maßgeblich ist stets das verlinkte Hersteller-Advisory. Trotz sorgfältiger Recherche übernehmen wir keine Gewähr für Aktualität, Richtigkeit und Vollständigkeit.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2026-78509
Évaluation passive
Remarques concernant le CVEtrouvé ou non trouvé
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Always active
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.