LONDON (IT BOLTWISE) – Microsoft verteilt dringend nötige Sicherheitsupdates für Excel und Exchange und adressiert dabei mehrere Remote-Code-Lücken. Gleichzeitig melden Sicherheitsteams eine bereits aktive Zero-Click-Schwachstelle in Microsoft Word, die allein durch die Vorschau einer manipulierten Datei ausgelöst werden kann. Ergänzend werden riskante Edge-Erweiterungen aus dem Store entfernt und Warnungen vor MFA-Bypass-Kampagnen laut FBI/CISA eingeordnet. Für Unternehmen heißt das: Patchen, Monitoring schärfen und temporäre Gateways- und Vorschauregeln konsequent umsetzen.

Microsoft schließt Excel- und Exchange-Lücken, warnt aber vor Word-Zero-Click
Microsoft schließt Excel- und Exchange-Lücken, warnt aber vor Word-Zero-Click (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Microsoft hat am Montag mehrere Sicherheits-Patches veröffentlicht, doch der Tag endet nicht mit Entwarnung. Während die Korrekturen vor allem Excel und Teile von Microsoft 365 Apps und Exchange Server adressieren, berichten Sicherheitsforscher parallel von einer kritischen Word-Schwachstelle, die ohne Nutzerinteraktion bereits aktiv ausgenutzt werden soll. Besonders brisant ist dabei der „Zero-Click“-Charakter: Nicht das Öffnen der Datei, sondern bereits die Vorschau einer präparierten RTF-Datei könnte Code ausführen. Damit verschiebt sich die Verteidigung von klassischen „User klickt“-Szenarien hin zu einem Modell, bei dem die Inhaltsverarbeitung innerhalb von Vorschau-Komponenten das Risiko trägt.

Die Excel-Lücke, die als CVE-2025-60727 geführt wird, entsteht Berichten zufolge aus einem Pufferfehler (CWE-125) beim Einlesen von Dateien. Relevante Zielsysteme sind Microsoft 365 Apps (x86 und x64), Excel 2016, Office 2019, Office LTSC 2021 und 2024 sowie Office Online Server. Obwohl ein Angriffsvektor typischerweise eine Interaktion benötigt – die manipulierte Datei muss in einem entsprechenden Kontext verarbeitet werden – nutzen Angreifer dafür offenbar professionell wirkende Phishing-Kampagnen mit infizierten Anhängen. Laut Stand der Informationen gibt es bislang keine bestätigten Berichte aktiver Ausnutzung und keinen öffentlich verfügbaren Proof-of-Concept. Für Administratoren bleibt dennoch entscheidend, ungewöhnliche Prozesse zu beobachten, die durch Excel angestoßen werden, etwa Kommandozeilenaufrufe oder PowerShell.

Der technische Hebel liegt dabei nicht nur im Patch selbst, sondern in der Kombination mehrerer Schutzschichten. Als wirksame Gegenmaßnahmen werden u. a. die Geschützte Ansicht, blockierte Makros sowie Attack Surface Reduction (ASR)-Regeln genannt. Das ist aus Sicht von Security-Engineering konsequent: Selbst wenn eine RCE-Kette am Ende eine Nutzeraktion braucht, kann die „Zeit bis zur Kompromittierung“ über härtere Dokument-Handling-Richtlinien und restriktive Makro-/Script-Policies deutlich verkürzt oder ganz unterbrochen werden. Im Vergleich zu reinen E-Mail-Blocklisten ist das flexibler, weil es die Ausführungskette innerhalb der Office-Sandbox begrenzt. Genau hier trennt sich in der Praxis die Enterprise-Sicherheitsarchitektur von „reaktivem Antivirus“.

Während Excel mit einem klassischen, patchbaren Muster adressiert wird, wirkt das Word-Szenario qualitativ anders. Die gemeldete Zero-Day-Lücke soll offenbar allein durch die Vorschau einer präparierten RTF-Datei aktiviert werden können. Damit umgeht der Angriff die geschützte Ansicht – ein massiver Einschnitt, weil genau diese Funktion typischerweise die erste Verteidigungslinie gegen dokumentbasierte Exploits bildet. Microsoft hat noch keinen Patch veröffentlicht. Experten empfehlen als Notlösung, den Vorschaubereich per Gruppenrichtlinie zu deaktivieren und RTF-Anhänge am E-Mail-Gateway zu blockieren. Diese Taktik erinnert an „Kill-Switch“-Strategien früherer Office- und Browser-Wellen: Man reduziert den Angriffsweg, bis ein Fix verfügbar ist, selbst wenn das kurzfristig die Usability schmälert.

Der breitere Kontext zeigt: Microsoft ist nicht allein. Dell hat bereits am 8. Mai 2026 Lücken in der Wyse Management Suite (Version 5.5 HF1) geschlossen, wobei CVE-2026-41120 einen CVSS-Score von 9,8 erreicht haben soll und keine Nutzerinteraktion erforderte. Zudem machten Forscher eine kritische Schwachstelle im Google Gemini CLI samt zugehörigen GitHub Actions öffentlich (CVE-2026-12537) – hier geht es laut Beschreibung um Command Injection und damit um potenzielle Codeausführung auf CI-Plattformen. Dass mehrere Ökosysteme gleichzeitig Druck aufbauen, ist ein Marktindikator: Angreifer optimieren nicht nur Exploit-Qualität, sondern auch Zielauswahl. Für Sicherheitsverantwortliche verschiebt sich die Priorität von einzelnen Office-Add-ons hin zu „gesamter Software-Lieferkette“ inklusive CI/CD und Management-Interfaces.

Auch auf der Angriffsseite wird die Verteidigungslücke „Mensch plus Prozess“ ausgenutzt. Das FBI warnt vor „Kali365“, einer Phishing-as-a-Service-Plattform, die seit April 2026 aktiv sein soll. Dem Bericht zufolge missbraucht Kali365 den Device-Code-Login-Flow, um OAuth-Tokens zu stehlen und dabei Multi-Faktor-Authentifizierung (MFA) zu umgehen – ohne dass Angreifer zwingend Passwörter kennen müssen. In derselben Phase warnen FBI und CISA außerdem vor russischen Phishing-Kampagnen gegen Signal-Nutzer, bei denen Verifizierungscodes und Kont-PINs zur Kompromittierung verschlüsselter Kommunikation im Fokus stehen. In der Praxis heißt das: MFA ist wichtig, aber nicht „hinreichend“, wenn Token- und Flow-Angriffe die Kontrolle über die Authentifizierungsschritte übernehmen. Wie die Behörden es sinngemäß formulieren, müssen Unternehmen Verifizierungen über einen zweiten Kommunikationskanal absichern und Registrierungssperren aktivieren.

Für die nächsten Wochen lautet die realistische Roadmap: Patchen, aber mit zielgerichteter Risiko-Reduktion zwischenzeitlich. Microsoft hat zudem Juni-Sicherheitsupdates für Exchange Server veröffentlicht und adressiert dabei unter anderem Schwachstellen mit den Kennzeichnungen CVE-2026-42897 und CVE-2026-45583; letzterer Fix soll zunächst manuell per Skript von GitHub einspielbar gewesen sein, bevor er in ein künftiges kumulatives Update integriert wird. Parallel wurden 119 schädliche Erweiterungen aus dem Edge-Add-on-Store entfernt; die „StegoAd“-Kampagne habe Steganografie genutzt, um Schadcode zu verstecken – Aktivierung erst Tage nach Installation, was klassische „Install-and-Check“-Praktiken aushebelt. Aus Enterprise-Sicht sollten Teams daher Logging und Detections für Office-Prozessketten, Gateway-Policies für Dateitypen und einen erweiterten Blick auf Browser-Extensions und Token-Flows kombinieren. Wer das jetzt strukturiert, reduziert im Ausbruchfall die „Mean Time to Containment“ spürbar.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Microsoft schließt Excel- und Exchange-Lücken, warnt aber vor Word-Zero-Click - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Microsoft schließt Excel- und Exchange-Lücken, warnt aber vor Word-Zero-Click".
Stichwörter CISA Edge Excel Exchange FBI Mfa Microsoft Microsoft 365 Oauth Patch Phishing Rce Sicherheit Word Zero-Day
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft schließt Excel- und Exchange-Lücken, warnt aber vor Word-Zero-Click" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Microsoft schließt Excel- und Exchange-Lücken, warnt aber vor Word-Zero-Click" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft schließt Excel- und Exchange-Lücken, warnt aber vor Word-Zero-Click« bei Google Deutschland suchen, bei Bing oder Google News!


    4.786 Leser gerade online auf IT BOLTWISE
    KI-Jobs