CVE-2026-68792

365_apps: Improper Neutralization of Special Elements used in a Command ('Command Injection') (CVE-2026-68792)

Beschreibung

Ungenaue Neutralisierung von speziellen Elementen, die in einem Befehl verwendet werden ('Befehlseinschleusung'), ermöglicht es einem berechtigten Angreifer, lokal Berechtigungen zu erhöhen.

Metriken

Severity
high
kein öffentlicher PoC bekannt
7.8
Quelle: nvd-v3
16.2 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.3 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-11 17:05 UTC
CWE-77

Weakness-Klassen (CWE)

  • CWE-77Class

    Improper Neutralization of Special Elements used in a Command ('Command Injection')

    The product constructs all or part of a command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended command when it is sent to a downstream component.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. New CVE Received2026-08-11 17:19 UTC· secure@microsoft.com
    • Affected: Microsoft 365 Apps for Enterprise, Microsoft Office 2019, Microsoft Office LTSC 2021 (+1)
    • Description: Improper neutralization of special elements used in a command ('command injection') in Microsoft Office allows an authorized attacker to elevate privileges locally.
    • CVSS V3.1: AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
    • CWE: CWE-77

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • microsoft

    365_apps

  • microsoft

    office_2019

  • microsoft

    office_2021

  • microsoft

    office_2024

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-68792