Používaš Word alebo Excel? Microsoft narýchlo opravuje chybu, cez ktorú môžu hackeri prevziať kontrolu nad tvojím zariadením
Microsoft opravuje vážnu chybu CVE-2026-21509 v Office, ktorú hackeri už aktívne zneužívajú. Stačí otvoriť upravený dokument Word alebo Excel a útočník môže spustiť škodlivý kód v tvojom zariadení.
Microsoft vydal mimoriadnu bezpečnostnú záplatu pre balík Office po tom, čo sa objavila vážna zraniteľnosť, ktorú útočníci už aktívne zneužili. Chyba nesie označenie CVE-2026-21509 a podľa odborníkov nepatrí medzi drobnosti, ktoré možno ignorovať. Ak pracuješ s dokumentmi Word, Excel alebo PowerPoint, táto správa sa ťa týka priamo.
Zraniteľnosť získala hodnotenie CVSS 7,8 z 10, čo ju radí medzi vysoko rizikové. Microsoft ju opisuje ako obchádzanie bezpečnostných mechanizmov v Office, ochrany, ktoré mali zabrániť spusteniu nebezpečného kódu, útočník dokázal obísť. Stačí otvoriť špeciálne upravený dokument a problém nastane, informuje portál The Hacker News.
Zraniteľnosť CVE-2026-21509 je takzvaná zero-day slabina. Zero‑day slabina je bezpečnostná chyba v softvéri, o ktorej vývojári ani verejnosť ešte nevedia a ktorá môže byť okamžite zneužitá útočníkmi. Volá sa „zero‑day“ preto, že od momentu jej objavenia alebo zverejnenia má dodávateľ nula dní na to, aby ju opravil, kým útočníci môžu začať útok. V prípade CVE‑2026‑21509 išlo práve o takúto kritickú chybu v Microsoft Office, útočníci ju dokázali využívať, ešte kým Microsoft stihol pripraviť a distribuovať bezpečnostnú záplatu, čo z nej robí obzvlášť nebezpečný typ hrozby pre každého používateľa.
Čo je to OLE a COM?
Pre bežného používateľa môže byť najnebezpečnejšia časť týkajúca sa OLE a COM. OLE (Object Linking and Embedding) umožňuje napríklad vložiť tabuľku z Excelu priamo do Wordu. Útočníci ju milujú, pretože môžu „zabaliť“ škodlivý kód do objektu, ktorý vyzerá úplne neškodne. Táto chyba dovoľuje Office oklamať, že vložený objekt je bezpečný, hoci v skutočnosti môže spustiť malvér.
Úspech útoku navyše závisí od manipulácie, ide o klasické sociálne inžinierstvo. Útočníci neposielajú súbory s názvom „virus.docx“. Používajú názvy ako „Faktúra_za_január_2026“, „Zmeny_v_pracovných_zmluvách“ alebo „Dôležité_pokyny_pre_zamestnancov“. Keď ide o aktívne zneužívanú chybu, tieto e-maily môžu byť veľmi presvedčivé a cielené na konkrétne oddelenia firiem.
Neprehliadni
Microsoft reagoval vydaním out-of-band aktualizácie, teda opravy mimo bežného mesačného cyklu. Firma zároveň priznala, že chybu už niekto zneužil v reálnych útokoch, hoci podrobnosti o ich rozsahu nezverejnila. Používatelia novších verzií Office majú situáciu jednoduchšiu, Office 2021 alebo Microsoft 365 dostanú ochranu automaticky, stačí reštartovať aplikácie. Pre verzie Office 2016 a 2019 treba nainštalovať konkrétne aktualizácie:
- Office 2019 (32-bit) – 16.0.10417.20095
- Office 2019 (64-bit) – 16.0.10417.20095
- Office 2016 (32-bit) – 16.0.5539.1001
- Office 2016 (64-bit) – 16.0.5539.1001

Takto sa chrániť
Na zmiernenie rizika je možné dočasne upraviť aj Windows Registry, čo môže zablokovať zraniteľný COM objekt. Microsoft presne popísal postup, ktorý výrazne znižuje šancu na zneužitie.
Pre pokoj v duši môžeš rýchlo skontrolovať verziu Office: Otvor Word, klikni na Súbor > Konto > O programe Word. Ak máš Office 2019, hľadaj číslo verzie 16.0.10417.20095 alebo vyššie. Pri Microsoft 365 sa uisti, že si od pondelka aspoň raz úplne vypol a zapol všetky Office aplikácie, samotné uspávanie notebooku nestačí.
Situáciu podčiarkuje aj reakcia americkej agentúry CISA, ktorá CVE-2026-21509 zaradila do zoznamu aktívne zneužívaných zraniteľností. Federálne úrady musia opravu nasadiť do 16. februára 2026. Microsoft poďakoval tímom MSTIC, MSRC a bezpečnostnej skupine Office za odhalenie problému, no technické detaily zatiaľ nezverejnil, aby útočníci nedostali návod.
Celý prípad opäť ukazuje, že aj obyčajné dokumenty Word a Excel dnes môžu slúžiť ako nástroj pre sofistikované kyberútoky. Ak chceš byť v bezpečí, aktualizuj Office, reštartuj aplikácie a neotváraj súbory z neznámych alebo podozrivých zdrojov.