Dowództwo Komponentu Wojsk Obrony Cyberprzestrzeni ostrzega przed wykorzystaniem luki CVE-2026-21509 w pakietach Microsoft Office 2016 i 2019.
Jak ustalili analitycy polskiego cyberwojska, podatność jest wykorzystywana w kampanii wymierzonej zarówno w instytucje krajowe, jak i zagraniczne. Zalecają niezwłoczne zainstalowanie aktualizacji bezpieczeństwa. Udostępnił je na swojej stronie Microsoft, który poinformował o luce 26 stycznia br. Zagrożenie oceniono na 7,8 w 10-stopniowej skali CVSS:3.1.

Łatki należy zainstalować w wersjach Office 2016 i 2019. Natomiast użytkownicy M365, Office 2021 i nowszych wersji będą automatycznie chronieni poprzez zmianę po stronie usługi. Muszą jednak ponownie uruchomić aplikacje pakietu Office, aby zmiana ta została wprowadzona.

Co ustaliło cyberwojsko

Według analityków DKWOC napastnik rozpoczął prace nad przygotowaniem zainfekowanych dokumentów Office’a już kolejnego dnia po upublicznieniu podatności. W celu zwiększenia wiarygodności wiadomości phishingowych, wykorzystał przejęte konta e-mail instytucji państwowych z krajów Europy Środkowej i Wschodniej. Ustalono, iż precyzyjnie typował cel ataku – nie tylko konkretne instytucje, ale też konkretne osoby w ich strukturach. Otwarcie załączonego dokumentu powoduje infekcję. Skutkiem może być kradzież danych lub dostanie się atakujących do systemu.

Wojsko Obrony Cyberprzestrzeni informuje, iż śledzi tego adwersarza. Według niego jest to grupa Crafty Leshy.

Ukraiński CERT: to atakuje rosyjska grupa APT28

Według ukraińskiego CERT-u, lukę CVE-2026-21509 w pakietach Office wykorzystują rosyjscy hakerzy z grupy APT28 – informuje Bleeping Computer.

CERT-UA wykrył dystrybucję złośliwych plików DOC, wykorzystujących lukę, zaledwie trzy dni po ostrzeżeniu Microsoftu. Celem były adresy rządowe na Ukrainie.

APT28 to grupa prawdopodobnie powiązana z rosyjskim wywiadem wojskowym. Atakowała polskie instytucje rządowe m.in. w 2024 roku, rozsyłając e-maile ze złośliwymi linkami.