Descoberta e Escopo
Microsoft lançou atualizações de segurança em 10 de março de 2026 para corrigir uma falha crítica na suíte Office, rastreada como CVE-2026-26110. Com uma pontuação CVSS de 8.4, a vulnerabilidade afeta uma ampla gama de aplicações do Microsoft Office em Windows, Mac e Android.
O problema central é uma falha de "Type Confusion" (CWE-843), onde o software aloca um recurso de um tipo específico, mas tenta acessá-lo com um tipo incompatível. Isso resulta em erros lógicos e acessos de memória fora dos limites, permitindo que atacantes executem comandos não autorizados.
Vetor de Exploração
Embora rotulada como "Remote Code Execution" (RCE), o vetor de ataque é local. O termo "remoto" refere-se à localização do atacante, não à implantação do código. O payload malicioso deve ser executado localmente, uma técnica conhecida como Arbitrary Code Execution (ACE).
Um vetor confirmado é o Windows Preview Pane. Isso significa que uma vítima não precisa clicar duas vezes em um documento malicioso para ser comprometida. Basta destacar o arquivo e visualizá-lo no Preview Pane para acionar a exploração e dar ao atacante controle sobre o sistema local.
Impacto e Alcance
A complexidade de ataque é baixa e não requer privilégios elevados ou interação do usuário. Produtos afetados incluem:
- Microsoft Office 2016 e 2019 (32-bit e 64-bit)
- Microsoft 365 Apps for Enterprise (32-bit e 64-bit)
- Microsoft Office LTSC 2021 e 2024 (Windows e Mac)
- Microsoft Office for Android
Recomendações de Defesa
Microsoft relatou que não há código de exploração comprovado e nenhuma instância conhecida de exploração ativa. No entanto, a janela para aplicação de patches é crítica. Administradores devem:
- Aplicar Atualizações Oficiais: Instalar os patches de 10 de março de 2026 imediatamente.
- Atualizar Apps Móveis: Garantir que usuários Android atualizem o app via Google Play Store.
- Desabilitar Preview Pane: Se o patch não for possível, desabilitar o Preview Pane no Windows como medida temporária.