Microsoft heeft een actief aangevallen zerodaylek nu ook in Office voor Mac verholpen, een week nadat de beveiligingsupdate voor de Windowsversies van de kantoorsoftware verscheen. Via de kwetsbaarheid, aangeduid als CVE-2021-42292, kan een aanvaller code op het systeem uitvoeren als er een speciaal geprepareerd Excel-document wordt geopend.
Het gaat hier om een "security feature bypass". Waarschijnlijk betreft het code die normaal pas na toestemming van de gebruiker wordt uitgevoerd, maar door de kwetsbaarheid verschijnt er vermoedelijk geen venster dat hierom vraag. Microsoft bracht op 9 november een beveiligingsupdate voor de kwetsbaarheid uit, maar niet voor Office voor Mac. Op het moment dat de patch verscheen werd er al misbruik van het lek gemaakt. Verdere details over de aanvallen zijn niet gegeven, behalve dat Microsoft het zerodaylek zelf ontdekte.
Nu is de beveiligingsupdate voor de kwetsbaarheid ook voor Office voor Mac verschenen. Die verhelpt daarnaast ook een andere kwetsbaarheid (CVE-2021-40442) waardoor remote code execution mogelijk is bij het openen van een document. Microsoft roept gebruikers van Office 2019 voor Mac en Office LTSC voor Mac 2021 op om de update te installeren en zo beschermd te zijn tegen de kwetsbaarheden.
Deze posting is gelocked. Reageren is niet meer mogelijk.