Untrusted pointer dereference in Microsoft Office Excel allows an unauthorized attacker to execute code locally.
CVE-2026-26112 is a high-severity untrusted pointer dereference vulnerability in Microsoft Office Excel affecting multiple versions including Microsoft 365 Apps and Office 2016-2024. An unauthorized attacker can execute arbitrary code locally on affected systems, posing significant risk to organizations relying on Excel for critical business operations. Immediate patching is required across all affected Office deployments in Saudi organizations.
IMMEDIATE ACTIONS:
1. Inventory all Microsoft Office installations across the organization (Excel 2016, Office 2019, Office 2021 LTSC, Office 2024 LTSC, Microsoft 365 Apps)
2. Disable Excel macros in untrusted documents via Group Policy (User Configuration > Administrative Templates > Microsoft Excel > Security > Macro Security)
3. Restrict file opening from untrusted sources and email attachments
4. Enable Attack Surface Reduction rules targeting Office applications
PATCHING GUIDANCE:
1. Deploy latest Microsoft security updates immediately for all affected Office versions
2. Prioritize Microsoft 365 Apps (monthly channel) and Office 2021/2024 LTSC deployments
3. For Office 2016, apply cumulative updates from Microsoft Update Catalog
4. Test patches in non-production environment before enterprise rollout
COMPENSATING CONTROLS (if patching delayed):
1. Implement application whitelisting for Excel.exe and related processes
2. Deploy behavioral monitoring to detect suspicious Excel process spawning
3. Restrict Excel file execution from temporary/download folders
4. Monitor for CWE-822 exploitation patterns in endpoint logs
DETECTION RULES:
1. Monitor for Excel.exe spawning cmd.exe, powershell.exe, or rundll32.exe
2. Alert on Excel processes accessing system registry or creating scheduled tasks
3. Track unusual DLL injection attempts targeting Excel processes
4. Monitor for malformed Excel file processing followed by code execution
الإجراءات الفورية:
1. حصر جميع تثبيتات Microsoft Office في المنظمة (Excel 2016، Office 2019، Office 2021 LTSC، Office 2024 LTSC، Microsoft 365 Apps)
2. تعطيل وحدات الماكرو في Excel للمستندات غير الموثوقة عبر Group Policy
3. تقييد فتح الملفات من مصادر غير موثوقة والمرفقات البريدية
4. تفعيل قواعد تقليل سطح الهجوم لتطبيقات Office
إرشادات التصحيح:
1. نشر أحدث تحديثات الأمان من Microsoft فورًا لجميع إصدارات Office المتأثرة
2. إعطاء الأولوية لـ Microsoft 365 Apps و Office 2021/2024 LTSC
3. بالنسبة لـ Office 2016، تطبيق التحديثات التراكمية من Microsoft Update Catalog
4. اختبار التصحيحات في بيئة غير الإنتاج قبل النشر على مستوى المؤسسة
الضوابط البديلة (إذا تأخر التصحيح):
1. تنفيذ قائمة بيضاء للتطبيقات لـ Excel.exe والعمليات ذات الصلة
2. نشر المراقبة السلوكية لاكتشاف عمليات Excel المريبة
3. تقييد تنفيذ ملفات Excel من مجلدات مؤقتة أو التنزيلات
4. مراقبة أنماط استغلال CWE-822 في سجلات نقطة النهاية
قواعد الكشف:
1. مراقبة Excel.exe الذي ينتج cmd.exe أو powershell.exe أو rundll32.exe
2. تنبيهات عمليات Excel التي تصل إلى سجل النظام أو إنشاء مهام مجدولة
3. تتبع محاولات حقن DLL غير العادية التي تستهدف عمليات Excel
4. مراقبة معالجة ملفات Excel المشوهة متبوعة بتنفيذ الكود