Microsoft heeft in zijn september-patchronde 114 kwetsbaarheden in Office verholpen — een ongebruikelijk hoog aantal voor één patchronde, ook naar de maatstaven van een pakket zo omvangrijk als Office. Het Nationaal Cyber Security Centrum (NCSC-NL) publiceerde de advisory op 8 september en dringt aan op snelle installatie van de updates.
Vier van de gevonden fouten zijn als kritiek bestempeld, met een CVSS-score van 9,8. Ze zitten verspreid over meerdere Office-componenten:
- CVE-2026-78505 in Office
- CVE-2026-78509 en CVE-2026-78510 in Outlook
- CVE-2026-66302 in Skype
Voor deze vier is geen voorafgaande authenticatie nodig. Een aanvaller die iemand zover krijgt een kwaadaardig bestand te openen of op een link te klikken, kan in het slechtste geval willekeurige code uitvoeren of volledige toegang tot het systeem krijgen. De overige 110 kwetsbaarheden variëren van middelmatig tot kritiek van ernst en omvatten onder meer buffer-overflows, type confusion en cross-site scripting.
Getroffen zijn Microsoft 365 Apps, Office 2016, 2019, 2021 en 2024 (zowel voor Windows als Mac), en losse onderdelen als Access, Excel, Outlook, PowerPoint, Publisher en SharePoint Enterprise Server 2016 — vrijwel elke Office-installatie die nog in gebruik is, kortom. Microsoft heeft de patches klaargezet via het MSRC-portaal.
De advisory verscheen dezelfde dag als aparte adviezen voor onder meer Windows, Exchange Server, SQL Server en Azure: samen vormen ze een ongewoon zware september-editie van Patch Tuesday.
Voor Nederlandse gebruikers en bedrijven blijft de kern van het risico ongewijzigd ten opzichte van eerdere Office-lekken: misbruik loopt vrijwel altijd via een bestand of link die het slachtoffer zelf moet openen. Wees dus terughoudend met Word-, Excel- of PowerPoint-bijlagen van onbekende afzenders, ook als de mail overtuigend oogt, en klik niet zomaar op meegestuurde links. Installeer de update via Microsoft Update of het bedrijfs-patchbeleid zodra die beschikbaar is — met vier kritieke lekken die zonder inloggegevens te misbruiken zijn, is uitstellen tot het volgende reguliere onderhoudsvenster geen verstandige keuze.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.