CRITICAL✓ PATCH🇬🇧 English

CVE-2023-21716

RCE w Microsoft Word — krytyczna podatność umożliwiająca zdalne wykonanie kodu

CVSS 9.8v3.1pub. 2023-02-14upd. 2024-11-21

CVE-2023-21716 to krytyczna podatność klasy Remote Code Execution (RCE) w Microsoft Word, opublikowana 14 lutego 2023 roku. Umożliwia atakującemu zdalne wykonanie dowolnego kodu bez konieczności uwierzytelnienia czy interakcji użytkownika, co czyni ją wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

Microsoft Word Remote Code Execution Vulnerability

🤖 Analiza AI
Jak działa

Podatność jest powiązana z CWE-190, czyli przepełnieniem liczby całkowitej (integer overflow), które może prowadzić do nieprawidłowego przetwarzania danych przez Microsoft Word. Atakujący może wykorzystać tę lukę poprzez sieć (wektor AV:N) bez żadnych wymagań dotyczących uprawnień (PR:N) ani interakcji po stronie ofiary (UI:N). Szczegółowy mechanizm eksploitacji nie został ujawniony w publicznym opisie producenta, jednak kompletny wektor CVSS wskazuje na możliwość pełnego przejęcia kontroli nad systemem.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu na systemie ofiary, co może skutkować pełnym przejęciem poufności, integralności i dostępności danych — wszystkie trzy wskaźniki CVSS osiągają poziom wysoki (H).

Mitygacja

Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Microsoft Security Response Center (MSRC) pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-21716. Zaleca się priorytetowe wdrożenie aktualizacji z Patch Tuesday z lutego 2023 roku.

Kogo dotyczy

Microsoft Word oraz powiązane produkty pakietu Microsoft Office, Microsoft Office Long Term Servicing Channel, Microsoft Office Online Server, Microsoft Office Web Apps, Microsoft SharePoint Enterprise Server — wersje wskazane w referencjach producenta (MSRC).

Uwagi

Podatność opublikowana w ramach cyklu Patch Tuesday dnia 14 lutego 2023 roku. Mimo braku potwierdzenia aktywnej eksploitacji w CISA KEV, wynik CVSS 9.8 z wektorem niewymagającym uwierzytelnienia ani interakcji użytkownika uzasadnia pilne wdrożenie poprawek.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Office

    APP
    Microsoft
    2019
  • Microsoft Office Long Term Servicing Channel

    APP
    Microsoft
    2021
  • Microsoft Office Online Server

    APP
    Microsoft
    2016
  • Microsoft Office Web Apps

    APP
    Microsoft
    2013
  • Microsoft Sharepoint Enterprise Server

    APP
    Microsoft
    20132016
  • Microsoft Sharepoint Foundation

    APP
    Microsoft
    2013
  • Microsoft SharePoint Server

    APP
    Microsoft
    2019
  • Microsoft Word

    APP
    Microsoft
    2013
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-50522CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację niezaufanych danych w Microsoft SharePoint

CVE-2026-55040CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)

CVE-2026-58644CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server

CVE-2026-20963CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację niezaufanych danych w Microsoft SharePoint Server

CVE-2025-53770CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserialization w Microsoft SharePoint Server (on-premises)