LONDON (IT BOLTWISE) – Microsoft verteilt dringend nötige Sicherheitsupdates für Excel und Exchange und adressiert dabei mehrere Remote-Code-Lücken. Gleichzeitig melden Sicherheitsteams eine bereits aktive Zero-Click-Schwachstelle in Microsoft Word, die allein durch die Vorschau einer manipulierten Datei ausgelöst werden kann. Ergänzend werden riskante Edge-Erweiterungen aus dem Store entfernt und Warnungen vor MFA-Bypass-Kampagnen laut FBI/CISA eingeordnet. Für Unternehmen heißt das: Patchen, Monitoring schärfen und temporäre Gateways- und Vorschauregeln konsequent umsetzen.

Microsoft hat am Montag mehrere Sicherheits-Patches veröffentlicht, doch der Tag endet nicht mit Entwarnung. Während die Korrekturen vor allem Excel und Teile von Microsoft 365 Apps und Exchange Server adressieren, berichten Sicherheitsforscher parallel von einer kritischen Word-Schwachstelle, die ohne Nutzerinteraktion bereits aktiv ausgenutzt werden soll. Besonders brisant ist dabei der „Zero-Click“-Charakter: Nicht das Öffnen der Datei, sondern bereits die Vorschau einer präparierten RTF-Datei könnte Code ausführen. Damit verschiebt sich die Verteidigung von klassischen „User klickt“-Szenarien hin zu einem Modell, bei dem die Inhaltsverarbeitung innerhalb von Vorschau-Komponenten das Risiko trägt.
Die Excel-Lücke, die als CVE-2025-60727 geführt wird, entsteht Berichten zufolge aus einem Pufferfehler (CWE-125) beim Einlesen von Dateien. Relevante Zielsysteme sind Microsoft 365 Apps (x86 und x64), Excel 2016, Office 2019, Office LTSC 2021 und 2024 sowie Office Online Server. Obwohl ein Angriffsvektor typischerweise eine Interaktion benötigt – die manipulierte Datei muss in einem entsprechenden Kontext verarbeitet werden – nutzen Angreifer dafür offenbar professionell wirkende Phishing-Kampagnen mit infizierten Anhängen. Laut Stand der Informationen gibt es bislang keine bestätigten Berichte aktiver Ausnutzung und keinen öffentlich verfügbaren Proof-of-Concept. Für Administratoren bleibt dennoch entscheidend, ungewöhnliche Prozesse zu beobachten, die durch Excel angestoßen werden, etwa Kommandozeilenaufrufe oder PowerShell.
Der technische Hebel liegt dabei nicht nur im Patch selbst, sondern in der Kombination mehrerer Schutzschichten. Als wirksame Gegenmaßnahmen werden u. a. die Geschützte Ansicht, blockierte Makros sowie Attack Surface Reduction (ASR)-Regeln genannt. Das ist aus Sicht von Security-Engineering konsequent: Selbst wenn eine RCE-Kette am Ende eine Nutzeraktion braucht, kann die „Zeit bis zur Kompromittierung“ über härtere Dokument-Handling-Richtlinien und restriktive Makro-/Script-Policies deutlich verkürzt oder ganz unterbrochen werden. Im Vergleich zu reinen E-Mail-Blocklisten ist das flexibler, weil es die Ausführungskette innerhalb der Office-Sandbox begrenzt. Genau hier trennt sich in der Praxis die Enterprise-Sicherheitsarchitektur von „reaktivem Antivirus“.
Während Excel mit einem klassischen, patchbaren Muster adressiert wird, wirkt das Word-Szenario qualitativ anders. Die gemeldete Zero-Day-Lücke soll offenbar allein durch die Vorschau einer präparierten RTF-Datei aktiviert werden können. Damit umgeht der Angriff die geschützte Ansicht – ein massiver Einschnitt, weil genau diese Funktion typischerweise die erste Verteidigungslinie gegen dokumentbasierte Exploits bildet. Microsoft hat noch keinen Patch veröffentlicht. Experten empfehlen als Notlösung, den Vorschaubereich per Gruppenrichtlinie zu deaktivieren und RTF-Anhänge am E-Mail-Gateway zu blockieren. Diese Taktik erinnert an „Kill-Switch“-Strategien früherer Office- und Browser-Wellen: Man reduziert den Angriffsweg, bis ein Fix verfügbar ist, selbst wenn das kurzfristig die Usability schmälert.
Der breitere Kontext zeigt: Microsoft ist nicht allein. Dell hat bereits am 8. Mai 2026 Lücken in der Wyse Management Suite (Version 5.5 HF1) geschlossen, wobei CVE-2026-41120 einen CVSS-Score von 9,8 erreicht haben soll und keine Nutzerinteraktion erforderte. Zudem machten Forscher eine kritische Schwachstelle im Google Gemini CLI samt zugehörigen GitHub Actions öffentlich (CVE-2026-12537) – hier geht es laut Beschreibung um Command Injection und damit um potenzielle Codeausführung auf CI-Plattformen. Dass mehrere Ökosysteme gleichzeitig Druck aufbauen, ist ein Marktindikator: Angreifer optimieren nicht nur Exploit-Qualität, sondern auch Zielauswahl. Für Sicherheitsverantwortliche verschiebt sich die Priorität von einzelnen Office-Add-ons hin zu „gesamter Software-Lieferkette“ inklusive CI/CD und Management-Interfaces.
Auch auf der Angriffsseite wird die Verteidigungslücke „Mensch plus Prozess“ ausgenutzt. Das FBI warnt vor „Kali365“, einer Phishing-as-a-Service-Plattform, die seit April 2026 aktiv sein soll. Dem Bericht zufolge missbraucht Kali365 den Device-Code-Login-Flow, um OAuth-Tokens zu stehlen und dabei Multi-Faktor-Authentifizierung (MFA) zu umgehen – ohne dass Angreifer zwingend Passwörter kennen müssen. In derselben Phase warnen FBI und CISA außerdem vor russischen Phishing-Kampagnen gegen Signal-Nutzer, bei denen Verifizierungscodes und Kont-PINs zur Kompromittierung verschlüsselter Kommunikation im Fokus stehen. In der Praxis heißt das: MFA ist wichtig, aber nicht „hinreichend“, wenn Token- und Flow-Angriffe die Kontrolle über die Authentifizierungsschritte übernehmen. Wie die Behörden es sinngemäß formulieren, müssen Unternehmen Verifizierungen über einen zweiten Kommunikationskanal absichern und Registrierungssperren aktivieren.
Für die nächsten Wochen lautet die realistische Roadmap: Patchen, aber mit zielgerichteter Risiko-Reduktion zwischenzeitlich. Microsoft hat zudem Juni-Sicherheitsupdates für Exchange Server veröffentlicht und adressiert dabei unter anderem Schwachstellen mit den Kennzeichnungen CVE-2026-42897 und CVE-2026-45583; letzterer Fix soll zunächst manuell per Skript von GitHub einspielbar gewesen sein, bevor er in ein künftiges kumulatives Update integriert wird. Parallel wurden 119 schädliche Erweiterungen aus dem Edge-Add-on-Store entfernt; die „StegoAd“-Kampagne habe Steganografie genutzt, um Schadcode zu verstecken – Aktivierung erst Tage nach Installation, was klassische „Install-and-Check“-Praktiken aushebelt. Aus Enterprise-Sicht sollten Teams daher Logging und Detections für Office-Prozessketten, Gateway-Policies für Dateitypen und einen erweiterten Blick auf Browser-Extensions und Token-Flows kombinieren. Wer das jetzt strukturiert, reduziert im Ausbruchfall die „Mean Time to Containment“ spürbar.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft schließt Excel- und Exchange-Lücken, warnt aber vor Word-Zero-Click" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Microsoft schließt Excel- und Exchange-Lücken, warnt aber vor Word-Zero-Click" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft schließt Excel- und Exchange-Lücken, warnt aber vor Word-Zero-Click« bei Google Deutschland suchen, bei Bing oder Google News!