{"id":4970,"date":"2026-01-27T15:28:41","date_gmt":"2026-01-27T20:28:41","guid":{"rendered":"https:\/\/cert.pa\/?p=4970"},"modified":"2026-01-27T15:30:42","modified_gmt":"2026-01-27T20:30:42","slug":"csirt-panama-aviso-2026-ene-27-microsoft-office-zero-day-cve-2026-21509","status":"publish","type":"post","link":"https:\/\/cert.pa\/?p=4970","title":{"rendered":"CSIRT Panam\u00e1 Aviso 2026-Ene-27 \u2013 Microsoft Office Zero-Day (CVE-2026-21509)"},"content":{"rendered":"\n<p>Fecha de publicaci\u00f3n: 27 de enero de 2026<\/p>\n\n\n\n<p>\u00daltima revisi\u00f3n: 27 de enero de 2026<\/p>\n\n\n\n<p>Gravedad: Alta<\/p>\n\n\n\n<p>Sistema Afectados: Microsoft Office 2016, 2019<\/p>\n\n\n\n<p>I. Descripci\u00f3n<\/p>\n\n\n\n<p>Seg\u00fan la descripci\u00f3n de Microsoft sobre el d\u00eda cero,&nbsp;\u201cLa dependencia de entradas no confiables en una decisi\u00f3n de seguridad en Microsoft Office permite a un atacante no autorizado saltarse una funci\u00f3n de seguridad localmente\u201d.<\/p>\n\n\n\n<p>El CVE-2026-21509 es una vulnerabilidad de Security Feature Bypass en Microsoft Oficce, la causa es por la dependencia de entradas no confiables en decisiones de seguridad. Un atacante sin privilegios puede eludir mitigaciones OLE\/COM de forma local tras convencer a la victima de abrir un archivo de Office especialmente manipulado.<\/p>\n\n\n\n<p>II. Detalle<\/p>\n\n\n\n<p>CVSS: 7.2 (Alto)<\/p>\n\n\n\n<p>Privilegios requeridos: ninguno<\/p>\n\n\n\n<p>Interaccion con el usuario: obligatorio<\/p>\n\n\n\n<p>Confidencialidad: Alto<\/p>\n\n\n\n<p>Integridad: Alto<\/p>\n\n\n\n<p>Disponibilidad: Alto<\/p>\n\n\n\n<p>Explotacion: La eplotacion \u00e9xitos de la falla depende de que un atacante envie un archivo de Office especialmente dise\u00f1ado y conveza a los destinatarios para que lo abran.<\/p>\n\n\n\n<p>Riesgo: las mitigaciones OLE en Microsoft 365 y Microsoft Office, que protegen a los usuarios de controles COM\/OLE vulnerables<\/p>\n\n\n\n<p>Microsoft Agradeci\u00f3 alCentro de Inteligencia de Amenazas de Microsoft (MSTIC), Centro de Respuesta de Seguridad de Microsoft (MSRC) y el Equipo de Seguridad del Grupo de Productos de Office<\/p>\n\n\n\n<p>III. Referencia a soluciones, herramientas e informaci\u00f3n<\/p>\n\n\n\n<p>Como soluciones instalar las siguientes versiones de Microsft Office:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Microsoft Office 2019 (32-bit edition) &#8211; 16.0.10417.20095<\/li>\n\n\n\n<li>Microsoft Office 2019 (64-bit edition) &#8211; 16.0.10417.20095<\/li>\n\n\n\n<li>Microsoft Office 2016 (32-bit edition) &#8211; 16.0.5539.1001<\/li>\n\n\n\n<li>Microsoft Office 2016 (64-bit edition) &#8211; 16.0.5539.1001<\/li>\n<\/ul>\n\n\n\n<p>Si por alguna raz\u00f3n no puede aplicar el parche de inmediato, Microsoft ofrece una mitigaci\u00f3n temporal que puede aplicar en el registro de Windows. Es una alternativa que puede seguir para reducir el riesgo de explotaci\u00f3n mientras espera implementar el parche oficial.<\/p>\n\n\n\n<p>Como precauci\u00f3n adicional, podr\u00eda desactivar del sistema el panel de vista previa que no es un vector de ataque para esta vulnerabilidad.<\/p>\n\n\n\n<p>Referencias:<\/p>\n\n\n\n<p>Microsoft Office Security Feature Bypass Vulnerability (Microsoft MSRC)<\/p>\n\n\n\n<p><em>Microsoft Office Zero-Day (CVE-2026-21509): parche de emergencia emitido por explotaci\u00f3n activa<\/em>. (s.&nbsp;f.). Segu-Info &#8211; Ciberseguridad Desde 2000. <a href=\"https:\/\/blog.segu-info.com.ar\/2026\/01\/microsoft-office-zero-day-cve-2026.html\">https:\/\/blog.segu-info.com.ar\/2026\/01\/microsoft-office-zero-day-cve-2026.html<\/a><\/p>\n\n\n\n<p><em>Security Update Guide &#8211; Microsoft Security Response Center<\/em>. (s.&nbsp;f.).&nbsp;<a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-21509\">https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-21509<\/a><\/p>\n\n\n\n<p><em>What Is Object Linking and Embedding (OLE)? | Key Features | Huntress<\/em>. (s.&nbsp;f.). Huntress. <a href=\"https:\/\/www.huntress.com\/cybersecurity-101\/topic\/what-is-object-linking-embedding\">https:\/\/www.huntress.com\/cybersecurity-101\/topic\/what-is-object-linking-embedding<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Fecha de publicaci\u00f3n: 27 de enero de 2026 \u00daltima revisi\u00f3n: 27 de enero de 2026 Gravedad: Alta Sistema Afectados: Microsoft Office 2016, 2019 I. Descripci\u00f3n Seg\u00fan la descripci\u00f3n de Microsoft sobre el d\u00eda cero,&nbsp;\u201cLa dependencia&#8230;<\/p>\n","protected":false},"author":7,"featured_media":4971,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"_uf_show_specific_survey":0,"_uf_disable_surveys":false,"footnotes":""},"categories":[4],"tags":[126,81,9,108],"class_list":["post-4970","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-avisos-de-seguridad","tag-aviso-de-seguridad","tag-csirt-panama","tag-microsoft","tag-zero-day"],"_links":{"self":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/4970","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/users\/7"}],"replies":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=4970"}],"version-history":[{"count":1,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/4970\/revisions"}],"predecessor-version":[{"id":4972,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/4970\/revisions\/4972"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/media\/4971"}],"wp:attachment":[{"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=4970"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=4970"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=4970"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}