PT-2026-40196 · Microsoft · Outlook+1
CVE-2026-40361
·
Publicado
2026-05-12
·
Atualizado
2026-06-03
CVSS v3.1
8.4
Alta
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Microsoft Office 2019 (versões afetadas não especificadas)
Microsoft Office 2021 (versões afetadas não especificadas)
Microsoft 365 Apps (versões afetadas não especificadas)
Microsoft Outlook (versões afetadas não especificadas)
Microsoft Word (versões afetadas não especificadas)
Description
Um problema de use-after-free existe no mecanismo de renderização de e-mail, especificamente na biblioteca compartilhada
wwlib.dll utilizada tanto pelo Microsoft Outlook quanto pelo Microsoft Word. Esta falha permite que um invasor não autorizado execute código arbitrário. No Outlook, este é um vetor de ataque zero-click, o que significa que pode ser acionado automaticamente quando a vítima lê ou visualiza um e-mail no Painel de Visualização, sem a necessidade de interação, como clicar em links ou anexos. O problema ocorre quando o software reutiliza um ponteiro de memória após ele ter sido liberado, levando à corrupção do heap. Como o Outlook (Classic) não possui um sandbox de aplicativo, isso permite a execução de código local com os privilégios do usuário atual, podendo comprometer alvos de alto perfil ao ignorar firewalls corporativos diretamente via caixa de entrada.Recommendations
Atualize o Microsoft Office 2019, 2021 e o Microsoft 365 Apps para as versões de 12 de maio de 2026.
Como mitigação temporária, configure o Outlook para ler todos os e-mails padrão em texto simples, navegando em Arquivo → Opções → Central de Confiabilidade → Configurações da Central de Confiabilidade → Segurança de E-mail e ativando a opção Ler todo o correio padrão em texto simples.
Correção
RCE
DoS
Use After Free
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Office Word
Outlook