image

Microsoft komt met noodpatch voor Excel-lek dat aanvaller code laat uitvoeren

dinsdag 4 augustus 2026, 11:11 door Redactie, 8 reacties

Microsoft heeft buiten de maandelijkse patchcyclus om een noodpatch uitgebracht voor een kwetsbaarheid in Excel. Via het beveiligingslek (CVE-2026-62870) kan een aanvaller code op het systeem van gebruikers uitvoeren als die een speciaal geprepareerd bestand openen. De kwetsbaarheid werd door een externe onderzoeker gevonden en aan Microsoft gerapporteerd.

Er zijn nu beveiligingsupdates beschikbaar voor Microsoft Excel 2016, Microsoft Office LTSC 201 en 2024, Microsoft 365 Apps for Enterprise en Microsoft Office 2019. Microsoft is nog niet bekend met actief misbruik van het probleem en acht de kans dat aanvallers dit zullen doen 'less likely'.

Reacties (8)
Gisteren, 11:43 door Anoniem
Geen actief misbruik maar toch een out-of-bound update? Iets klopt er niet.
Gisteren, 12:08 door Anoniem
De kwetsbaarheid werd door een externe onderzoeker gevonden en aan Microsoft gerapporteerd.
Topje van de ijsberg. Problemen met microsoft software worden alleen (afgerond 100%) door externen gemeld. Wat niet is gemeld houdt men onder de pet. In publieke domain problemen tracken (git) durft men niet aan. Er valt waarschijnlijk te veel te verbergen. Het is niet voor niets closed source.
Gisteren, 13:25 door Anoniem
Door Anoniem:
De kwetsbaarheid werd door een externe onderzoeker gevonden en aan Microsoft gerapporteerd.
Topje van de ijsberg. Problemen met microsoft software worden alleen (afgerond 100%) door externen gemeld. Wat niet is gemeld houdt men onder de pet. In publieke domain problemen tracken (git) durft men niet aan. Er valt waarschijnlijk te veel te verbergen. Het is niet voor niets closed source.
Door Anoniem:
De kwetsbaarheid werd door een externe onderzoeker gevonden en aan Microsoft gerapporteerd.
Topje van de ijsberg. Problemen met microsoft software worden alleen (afgerond 100%) door externen gemeld. Wat niet is gemeld houdt men onder de pet. In publieke domain problemen tracken (git) durft men niet aan. Er valt waarschijnlijk te veel te verbergen. Het is niet voor niets closed source.
Ik weet niet waar je die onzin vandaan haalt. Als je onder de security updates van Microsoft Excel zoekt in de Acknowledgments zie je meerdere malen "____ with Microsoft" staan, dus medewerkers van Microsoft die het gemeld hebben. Kun je de volgende keer even daadwerkelijk controleren of wat je roept ook klopt?
Gisteren, 14:24 door _R0N_
Door Anoniem: Geen actief misbruik maar toch een out-of-bound update? Iets klopt er niet.

Dat klopt prima. Heb je het security nieuws gevolgd sinds januari? Binnen de kortste keren is er en exploit gegenereeerd met een AI tool.

Voorkomen is beter dan genezen
Gisteren, 15:46 door Anoniem
Door _R0N_:
Door Anoniem: Geen actief misbruik maar toch een out-of-bound update? Iets klopt er niet.

Dat klopt prima. Heb je het security nieuws gevolgd sinds januari? Binnen de kortste keren is er en exploit gegenereeerd met een AI tool.

Voorkomen is beter dan genezen

hallo _R0N_,
Microsoft heeft niets voor niets Patch-Tuesday ingesteld om de workload van systeembeheer te kunnen managen (juist in vacantie tijden). Out-Of-Bound updates zijn daarom ook alleen bedoeld voor updates waar de exploit code al is uitgelekt of extern misbruik van kan worden gemaakt.

Verder volg ik de o.a. (de Mythos) NCSC advisories, Tweakers.net en security.nl updates.

Zie trouwens dat voor Excel 2024 LTSC nog geen update wordt aangeboden wanneer vanuit de app actief gezocht wordt naar updates.
Met vriendelijke groeten,
Johan
Gisteren, 16:18 door _R0N_
Door Anoniem:
Door _R0N_:
Door Anoniem: Geen actief misbruik maar toch een out-of-bound update? Iets klopt er niet.

Dat klopt prima. Heb je het security nieuws gevolgd sinds januari? Binnen de kortste keren is er en exploit gegenereeerd met een AI tool.

Voorkomen is beter dan genezen

hallo _R0N_,
Microsoft heeft niets voor niets Patch-Tuesday ingesteld om de workload van systeembeheer te kunnen managen (juist in vacantie tijden). Out-Of-Bound updates zijn daarom ook alleen bedoeld voor updates waar de exploit code al is uitgelekt of extern misbruik van kan worden gemaakt.

Als je het nieuws van de laatste 7 maanden hebt gevolgd weet je dat MS vaker out-of-band updates uitgebracht heeft en dat tijdens patch Tuesday nog steeds de meeste updates geleverd gaan worden maar dat kritieke updates tussentijds uitgebracht zullen worden, indien nodig.
CVE-2026-62870 wordt blijkbaar dermate belangrijk ingeschat door MS dat ze een out-of-band update uitbrengen.

De workload van de beheerder is met de komst van AI vele malen groter geworden, de tijd tussen een lek vinden en een exploit is van dagen/weken naar minuten/uren/dagen gegaan.
Gisteren, 17:27 door Anoniem
Door Anoniem: Geen actief misbruik maar toch een out-of-bound update? Iets klopt er niet.
Dus wachten totdat het verkeerd gaat?
Gisteren, 19:52 door Anoniem
Door Anoniem:
Door _R0N_:
Door Anoniem: Geen actief misbruik maar toch een out-of-bound update? Iets klopt er niet.

Dat klopt prima. Heb je het security nieuws gevolgd sinds januari? Binnen de kortste keren is er en exploit gegenereeerd met een AI tool.

Voorkomen is beter dan genezen

hallo _R0N_,
Microsoft heeft niets voor niets Patch-Tuesday ingesteld om de workload van systeembeheer te kunnen managen (juist in vacantie tijden). Out-Of-Bound updates zijn daarom ook alleen bedoeld voor updates waar de exploit code al is uitgelekt of extern misbruik van kan worden gemaakt.
Je weet dat voor Office meerdere keren per maand updates uit kunnen komen, afhankelijk van welke channel van office je gebruikt.

Current channel, heeft in July 4 updates gehad.

https://learn.microsoft.com/en-us/officeupdates/update-history-microsoft365-apps-by-date
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.