Microsoft heeft tijdens de patchdinsdag in maart updates uitgebracht voor een ernstige kwetsbaarheid in Excel. Deze kwetsbaarheid stelt aanvallers in staat om via Copilot informatie van gebruikers te stelen zonder dat er interactie van de gebruiker nodig is. Ook zijn er twee kwetsbaarheden voor remote code execution in Microsoft Office aangepakt, die via het Voorbeeldvenster kunnen worden misbruikt.

De kwetsbaarheid, aangeduid als CVE-2026-26144, bevindt zich in Microsoft 365 Apps for Enterprise en betreft een cross-site scripting probleem. Dit stelt aanvallers in staat om via de Copilot Agent mode in Excel data te stelen. Gebruikers kunnen via deze mode de AI-chatbot Copilot gebruiken voor data-analyse en bewerking in spreadsheets. Microsoft benadrukt dat er geen gebruikersinteractie nodig is voor misbruik. Het bedrijf spreekt van 'zero-click' informatiediefstal, maar geeft geen verdere details. Daarnaast zijn er waarschuwingen voor de kritieke kwetsbaarheden CVE-2026-26110 en CVE-2026-26113 in Microsoft Office, die remote code execution mogelijk maken. Microsoft geeft aan dat het Voorbeeldvenster een mogelijke aanvalsvector is en adviseert beheerders en gebruikers om de updates te installeren.