Een beveiligingslek in Microsoft Outlook stelt aanvallers in staat om op afstand code uit te voeren op systemen van gebruikers die reageren op een schadelijke e-mail. Microsoft meldt ook dat twee kritieke kwetsbaarheden in Microsoft Office via e-mail kunnen worden misbruikt voor remote code execution. Het bedrijf heeft beveiligingsupdates uitgebracht om deze problemen aan te pakken.
De kwetsbaarheid in Outlook (CVE-2025-62562) werd aanvankelijk als kritiek beschouwd, maar is nu als "important" geclassificeerd. Aanvallers moeten een schadelijke e-mail sturen die door het doelwit beantwoord moet worden, wat kan leiden tot een "Use after free"-situatie en code-uitvoering. Microsoft acht misbruik onwaarschijnlijk en geeft de kwetsbaarheid een impactscore van 7.8. De Office-kwetsbaarheden (CVE-2025-62554, CVE-2025-62557) kunnen ook via het Voorbeeldvenster worden misbruikt. Hiervoor hoeft de e-mail niet geopend te worden om code-uitvoering mogelijk te maken. Deze lekken hebben een impactscore van 8.4 en worden als "minder waarschijnlijk" voor misbruik beschouwd. Dustin Childs van ZDI wijst erop dat dit de elfde maand op rij is met een kritieke Office-kwetsbaarheid via het Voorbeeldvenster. Voor Office LTSC voor Mac 2021 en 2024 zijn nog geen updates beschikbaar, maar Microsoft belooft dat deze zullen komen. De updates worden op de meeste systemen automatisch geïnstalleerd.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *