Improper access control in Microsoft Office Click-To-Run allows an authorized attacker to elevate privileges locally.
CVE-2026-40420 is a high-severity privilege escalation vulnerability in Microsoft Office Click-To-Run that allows authorized local attackers to elevate privileges. With a CVSS score of 8.8 and no patch currently available, this poses significant risk to organizations relying on Microsoft Office. The vulnerability stems from improper access control mechanisms and requires immediate compensating controls implementation.
IMMEDIATE ACTIONS:
1. Inventory all Microsoft Office Click-To-Run installations across the organization
2. Restrict local administrative access and enforce principle of least privilege for all user accounts
3. Implement application whitelisting to control Office process execution
4. Enable Windows Defender Application Guard for Office applications
5. Monitor for suspicious Office process behavior and privilege escalation attempts
COMPENSATING CONTROLS:
6. Disable Click-To-Run auto-update temporarily and use MSI-based Office deployment instead if possible
7. Implement strict file access controls on Office installation directories
8. Deploy endpoint detection and response (EDR) solutions with behavioral monitoring
9. Enforce multi-factor authentication for all user accounts to reduce insider threat risk
10. Conduct regular privilege access management (PAM) audits
DETECTION RULES:
- Monitor for Office processes spawning with elevated privileges
- Alert on unusual Office child process creation (cmd.exe, powershell.exe)
- Track modifications to Office installation directories and registry keys
- Monitor for access to SYSTEM-level resources from Office processes
الإجراءات الفورية:
1. حصر جميع تثبيتات Microsoft Office Click-To-Run عبر المنظمة
2. تقييد الوصول الإداري المحلي وفرض مبدأ الامتياز الأدنى لجميع حسابات المستخدمين
3. تنفيذ قائمة التطبيقات المسموحة للتحكم في تنفيذ عمليات Office
4. تفعيل Windows Defender Application Guard لتطبيقات Office
5. مراقبة السلوك المريب لعمليات Office ومحاولات رفع الامتيازات
الضوابط البديلة:
6. تعطيل التحديث التلقائي لـ Click-To-Run مؤقتًا واستخدام نشر Office المستند إلى MSI بدلاً من ذلك
7. تنفيذ ضوابط الوصول الصارمة على دلائل تثبيت Office
8. نشر حلول الكشف والاستجابة للنقاط النهائية (EDR) مع المراقبة السلوكية
9. فرض المصادقة متعددة العوامل لجميع حسابات المستخدمين
10. إجراء عمليات تدقيق منتظمة لإدارة الوصول المميز (PAM)
قواعد الكشف:
- مراقبة عمليات Office التي تعمل بامتيازات مرتفعة
- تنبيهات إنشاء عمليات فرعية غير عادية لـ Office
- تتبع التعديلات على دلائل تثبيت Office ومفاتيح السجل
- مراقبة الوصول إلى موارد مستوى SYSTEM من عمليات Office