Microsoft heeft tijdens de recente Patch Tuesday verschillende kwetsbaarheden in diverse Office-producten opgelost. Deze lekken kunnen door aanvallers worden misbruikt om schadelijke acties uit te voeren. Voor de meest kritieke kwetsbaarheid, bekend als CVE-2024-21413, is inmiddels Proof-of-Concept-code (PoC) gepubliceerd. Deze PoC toont de methode om de kwetsbaarheid te misbruiken, hoewel deze nog niet functioneel is.

De ernstigste kwetsbaarheid bevindt zich in het preview-scherm van Microsoft Office, dat ook door applicaties zoals Outlook wordt gebruikt. Hierdoor kan een aanvaller willekeurige code uitvoeren als het slachtoffer wordt misleid om een malafide link te openen. Deze kwetsbaarheid heeft een hoge CVSS-score van 9,8 gekregen. Het Nationaal Cyber Security Centrum (NCSC) heeft het beveiligingsadvies voor deze kwetsbaarheid opgewaardeerd naar High/High, mede vanwege de beschikbaarheid van de PoC en de verwachting dat er snel een werkende exploitcode zal verschijnen. Dit vergroot de kans op misbruik en mogelijke schade aanzienlijk.

Naast Office zijn ook kwetsbaarheden verholpen in Microsoft OneNote, Skype, Teams voor Android en Word. Misbruik van de kwetsbaarheden in Skype en Teams voor Android is alleen mogelijk als een aanvaller fysieke toegang heeft tot het apparaat of zich als Man-in-the-Middle in het netwerk bevindt. Bij een Man-in-the-Middle-aanval onderschept en manipuleert de aanvaller de communicatie tussen twee partijen zonder dat zij dit doorhebben. Voor een overzicht van alle kwetsbaarheden verwijst het NCSC naar het bijbehorende beveiligingsadvies.

Microsoft heeft updates beschikbaar gesteld die deze kwetsbaarheden dichten. Het Digital Trust Center adviseert om deze patches zo snel mogelijk te installeren. Meer informatie over de kwetsbaarheden, updates en mogelijke workarounds is te vinden via Microsofts beveiligingsportal. Organisaties en gebruikers die niet zeker weten of zij getroffen producten gebruiken of het beheer hebben uitbesteed, wordt aangeraden contact op te nemen met hun IT-dienstverlener om de noodzakelijke maatregelen te treffen.