Hack Alerta

Vulnerabilidade Crítica no Microsoft Office Permite Execução de Código via Preview Pane

Microsoft corrige falha crítica CVE-2026-26110 no Office que permite execução de código via Preview Pane. Afeta Windows, Mac e Android. Sem exploração ativa confirmada, mas risco alto.

Descoberta e Escopo

Microsoft lançou atualizações de segurança em 10 de março de 2026 para corrigir uma falha crítica na suíte Office, rastreada como CVE-2026-26110. Com uma pontuação CVSS de 8.4, a vulnerabilidade afeta uma ampla gama de aplicações do Microsoft Office em Windows, Mac e Android.

O problema central é uma falha de "Type Confusion" (CWE-843), onde o software aloca um recurso de um tipo específico, mas tenta acessá-lo com um tipo incompatível. Isso resulta em erros lógicos e acessos de memória fora dos limites, permitindo que atacantes executem comandos não autorizados.

Vetor de Exploração

Embora rotulada como "Remote Code Execution" (RCE), o vetor de ataque é local. O termo "remoto" refere-se à localização do atacante, não à implantação do código. O payload malicioso deve ser executado localmente, uma técnica conhecida como Arbitrary Code Execution (ACE).

Um vetor confirmado é o Windows Preview Pane. Isso significa que uma vítima não precisa clicar duas vezes em um documento malicioso para ser comprometida. Basta destacar o arquivo e visualizá-lo no Preview Pane para acionar a exploração e dar ao atacante controle sobre o sistema local.

Impacto e Alcance

A complexidade de ataque é baixa e não requer privilégios elevados ou interação do usuário. Produtos afetados incluem:

  • Microsoft Office 2016 e 2019 (32-bit e 64-bit)
  • Microsoft 365 Apps for Enterprise (32-bit e 64-bit)
  • Microsoft Office LTSC 2021 e 2024 (Windows e Mac)
  • Microsoft Office for Android

Recomendações de Defesa

Microsoft relatou que não há código de exploração comprovado e nenhuma instância conhecida de exploração ativa. No entanto, a janela para aplicação de patches é crítica. Administradores devem:

  • Aplicar Atualizações Oficiais: Instalar os patches de 10 de março de 2026 imediatamente.
  • Atualizar Apps Móveis: Garantir que usuários Android atualizem o app via Google Play Store.
  • Desabilitar Preview Pane: Se o patch não for possível, desabilitar o Preview Pane no Windows como medida temporária.

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.