Sistemas Afectados
Suites ofimáticas y aplicaciones de escritorio de Microsoft Office: • Microsoft Office 2016 y Office 2019 • Microsoft Office LTSC 2021 y Microsoft Office LTSC 2024 • Microsoft 365 Apps para empresas (Enterprise)
Descripción
El fallo técnico reside en la falta de validación adecuada de la estructura de objetos OLE y entradas dentro de archivos manipulados, lo que permite que el motor de parsing engañe los controles de verificación de la aplicación y salte las restricciones diseñadas para bloquear controles COM/OLE inseguros o componentes heredados (legacy).
Un atacante remoto puede distribuir un documento especialmente diseñado (por ejemplo, en formato .rtf, .docx o .xlsx) mediante campañas de phishing. Al abrir el archivo, el usuario desencadena la vulnerabilidad sin necesidad de interactuar con alertas adicionales, permitiendo omitir las salvaguardas de la aplicación (como la vista protegida o bloqueos de contenido activo) para descargar cargas útiles maliciosas en segundo plano y ejecutar código con los privilegios del usuario actual.
Recomendaciones
Se insta a los administradores de TI a forzar la aplicación de las actualizaciones de seguridad de emergencia distribuida por Microsoft. Como medidas de hardening inmediatas:
1. Reiniciar completamente las aplicaciones de Office en versiones 2021+ para asegurar la aplicación de los parches recibidos desde los servicios de Microsoft.
2. Habilitar reglas de reducción de la superficie de ataque (ASR) en Microsoft Defender, priorizando Block all Office applications from creating child processes.
3. Implementar controles estrictos en la pasarela de correo para bloquear o inspeccionar archivos con adjuntos de tipo RTF u objetos OLE provenientes de remitentes externos no confiables.
Información de la Alerta
VENCERT-2026-079
🟠 Alta
Resuelta
CVE-2026-21509
Sept. 14, 2026