Η Microsoft αποκάλυψε μια νέα σοβαρή ευπάθεια στο Outlook, η οποία καταγράφεται ως CVE-2026-70329 και αντιμετωπίστηκε στο πλαίσιο των ενημερώσεων ασφαλείας του Αυγούστου 2026. Η ευπάθεια σχετίζεται με αδυναμία υπερχείλισης ακεραίου και έχει βαθμολογία CVSS 8.8, κατατάσσοντάς την στην κατηγορία υψηλής σοβαρότητας.
Πώς μπορεί να γίνει η επίθεση
Ένας μη εξουσιοδοτημένος επιτιθέμενος μπορεί να εκμεταλλευτεί την ευπάθεια μέσω δικτύου και να εκτελέσει αυθαίρετο κώδικα στο επηρεαζόμενο σύστημα. Ωστόσο, απαιτείται αλληλεπίδραση του χρήστη.
Ο επιτιθέμενος θα πρέπει να δημιουργήσει ένα κακόβουλο αρχείο Office, πιθανότατα ως συνημμένο ηλεκτρονικού ταχυδρομείου, και να πείσει το θύμα να το ανοίξει.
Μετά το άνοιγμα του αρχείου, η ευπάθεια μπορεί να προκαλέσει καταστροφή μνήμης και να επιτρέψει την παραβίαση της ροής εκτέλεσης του Outlook. Ανάλογα με τα δικαιώματα του χρήστη, ο επιτιθέμενος θα μπορούσε να αποκτήσει σημαντικό έλεγχο πάνω στο σύστημα.
Δεν έχει εντοπιστεί ενεργή εκμετάλλευση
Η Microsoft αναφέρει ότι η συγκεκριμένη ευπάθεια δεν είχε δημοσιοποιηθεί προηγουμένως και δεν υπάρχουν ενδείξεις ότι χρησιμοποιείται αυτή τη στιγμή σε πραγματικές επιθέσεις.
Η εταιρεία χαρακτηρίζει την εκμετάλλευσή της ως «unlikely», όμως αυτό μπορεί να αλλάξει εάν εμφανιστεί δημόσια κώδικας proof-of-concept ή δημιουργηθούν λειτουργικές αλυσίδες επίθεσης.
Ποιες εκδόσεις επηρεάζονται
Η ευπάθεια αφορά αρκετές εκδόσεις του οικοσυστήματος Office. Μεταξύ άλλων περιλαμβάνονται Microsoft 365 Apps for Enterprise, Microsoft Office 2019, Office LTSC 2021, Office LTSC 2024 και αυτόνομες εκδόσεις του Outlook 2016.
Για το Outlook 2016, η Microsoft έχει διαθέσει την ενημέρωση μέσω του Knowledge Base 5002755, με τις εκδόσεις να φτάνουν στο 16.0.5565.1000.
Οι εκδόσεις Click-to-Run ενημερώνονται μέσω των μηχανισμών συντήρησης της Microsoft, ενώ οι εγκαταστάσεις MSI ενδέχεται να απαιτούν ξεχωριστή εγκατάσταση της ενημέρωσης ασφαλείας.
Η προστασία από phishing παραμένει κρίσιμη
Η CVE-2026-70329 αποτελεί μία από τις εκατοντάδες ευπάθειες που διορθώθηκαν στον κύκλο ενημερώσεων ασφαλείας του Αυγούστου. Παρότι δεν υπάρχουν ενδείξεις ενεργής εκμετάλλευσης, η Microsoft συνιστά την εγκατάσταση των διαθέσιμων ενημερώσεων.
Επειδή η επίθεση απαιτεί από τον χρήστη να ανοίξει κακόβουλο αρχείο, ιδιαίτερη σημασία έχουν επίσης τα φίλτρα συνημμένων ηλεκτρονικού ταχυδρομείου και η εκπαίδευση των χρηστών απέναντι σε επιθέσεις phishing.
Για οργανισμούς που εξακολουθούν να χρησιμοποιούν παλαιότερες εκδόσεις του Outlook ή του Office, η άμεση εγκατάσταση των ενημερώσεων αποτελεί σημαντικό μέτρο περιορισμού του κινδύνου.