Microsoft lanzó actualizaciones de seguridad de emergencia de Office para corregir una vulnerabilidad de omisión de características de seguridad (CVE-2026-21509) que su equipo de seguridad e inteligencia de amenazas descubrió que estaba siendo explotada en ataques de día cero.
Se recomienda a los usuarios y administradores que revisen el aviso asociado e implementen actualizaciones o restricciones lo antes posible.
Acerca de CVE-2026-21509
CVE-2026-21509 surge de una dependencia de entradas que no son de confianza en una decisión de seguridad en Microsoft Office, lo que permite a atacantes no autorizados eludir una característica de seguridad (restricciones OLE en Microsoft 365 y Microsoft Office) localmente.
«El panel de vista previa no es un vector de ataque. Un atacante tendría que enviar al usuario un archivo de Office malicioso y convencerlo de que lo abra», señaló Microsoft. Por lo tanto, una explotación exitosa depende de la interacción del usuario, pero engañar a los usuarios para que abran archivos de Office nunca ha sido un problema insuperable para los atacantes.
Microsoft descubrió la explotación de la falla en la naturaleza. La buena noticia es que actualmente no hay un exploit PoC disponible públicamente, lo que probablemente significa que un número limitado de actores de amenazas lo están practicando contra objetivos específicos (a diferencia de todos los usuarios de Office).
Al Centro de inteligencia de amenazas (MSTIC) de Microsoft, al Centro de respuesta de seguridad (MSRC) y al equipo de seguridad del grupo de productos de Office se les atribuye el mérito de haber señalado la vulnerabilidad. La compañía no ha compartido más detalles sobre los ataques ni ha identificado públicamente posibles objetivos.
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. agregó CVE-2026-21509 a su catálogo de vulnerabilidades explotadas conocidas y ordenó a las agencias civiles federales de EE. UU. que abordaran la falla antes del 16 de febrero de 2026.
Actualizaciones de seguridad
Si bien Microsoft inicialmente solo lanzó actualizaciones para Office 2021 y posteriores, no pasó mucho tiempo antes de que estuvieran disponibles para los usuarios de icrosoft Office 2016 y 2019.
«Los clientes que ejecuten Office 2021 y versiones posteriores estarán protegidos automáticamente mediante un cambio en el lado del servicio, pero deberán reiniciar sus aplicaciones de Office para que esto surta efecto», explicó Microsoft.
«Los clientes que ejecutan Microsoft Office 2016 y 2019 deben asegurarse de que la actualización esté instalada para estar protegidos contra esta vulnerabilidad».
Alternativamente, aquellos que estén familiarizados con la realización de cambios en el registro de Windows pueden agregar una subclave de registro específica (como se describe en el aviso de Microsoft) para protegerse contra la explotación.

Suscríbase a nuestra alerta de boletín para no perderse nunca las últimas infracciones, vulnerabilidades y amenazas a la seguridad cibernética. Regístrate aquí!


