Ngày 10/02/2026 Đây là lỗ hổng Lộ lọt thông tin nhạy cảm cho tác nhân không được ủy quyền được Microsoft Corporation công bố với mã lỗi CVE-2026-21260, cho phép kẻ tấn công thực hiện hành vi mạo danh thông qua mạng. Lỗ hổng này ảnh hưởng rộng đến các ứng dụng Microsoft Office và SharePoint, cho phép kẻ tấn công thu thập các thông tin nhạy cảm để tạo ra các người dùng giả mạo nhằm đánh lừa người dùng khác hoặc hệ thống.

Đánh giá mức độ nghiêm trọng: CAO (HIGH - CVSS v3.1: 7.5).
Sản phẩm và Phiên bản bị Ảnh hưởng Chi tiết:
- Microsoft 365 Apps for Enterprise.
- Microsoft Office 2019 / LTSC 2021 / LTSC 2024.
- Microsoft Outlook 2016 (Trước bản 16.0.5539.1002).
- Microsoft SharePoint Server (2016, 2019 và Subscription Edition).
HÀNH VI TẤN CÔNG
Kẻ tấn công có thể thực hiện tấn công qua mạng mà không cần xác thực hoặc sự tương tác của người dùng.
- Điều kiện Khai thác: Hệ thống đang chạy các phiên bản Office hoặc SharePoint chưa được vá lỗi và có thể truy cập được qua mạng.
- Phương thức: Kẻ tấn công khai thác lỗi lộ thông tin nhạy cảm để thực hiện các cuộc tấn công mạo danh (Spoofing).
- Tác động: Kẻ tấn công có thể giả mạo thông tin liên lạc, lừa đảo chiếm đoạt tài khoản hoặc thực hiện các hành vi gian lận thông qua danh nghĩa người dùng hợp lệ.
BIỆN PHÁP KHẮC PHỤC KHUYẾN NGHỊ
Thực hiện Windows Update để cập nhật các bản vá bảo mật mới nhất
ĐƯỜNG DẪN LỖ HỔNG & TÀI LIỆU THAM KHẢO
- https://www.cve.org/CVERecord?id=CVE-2026-21260
- https://nvd.nist.gov/vuln/detail/CVE-2026-21260
- https://msrc.microsoft.com/update-guide/advisory/CVE-2026-21260