A Microsoft corrigiu uma vulnerabilidade crítica no Outlook que pode ser explorada sem qualquer interação do utilizador, representando uma ameaça significativa para ambientes empresariais. De acordo com a SecurityWeek, a falha, identificada como CVE-2026-40361, foi corrigida no âmbito do Patch Tuesday e afeta um componente DLL utilizado pelo Microsoft Word e Outlook. Segundo a Microsoft, trata-se de uma vulnerabilidade de execução remota de […]
Veja artigos semelhantes a Falha crítica no Outlook permite ataques sem interação do utilizador , no Menos Fios.

A Microsoft corrigiu uma vulnerabilidade crítica no Outlook que pode ser explorada sem qualquer interação do utilizador, representando uma ameaça significativa para ambientes empresariais.
De acordo com a SecurityWeek, a falha, identificada como CVE-2026-40361, foi corrigida no âmbito do Patch Tuesday e afeta um componente DLL utilizado pelo Microsoft Word e Outlook.
Segundo a Microsoft, trata-se de uma vulnerabilidade de execução remota de código, mas investigadores alertam que o impacto poderá ser particularmente elevado devido à possibilidade de exploração “zero-click”.
O problema foi descoberto por Haifei Li, criador do sistema de deteção de zero-days Expmon, que comparou a falha à vulnerabilidade BadWinmail, descoberta há mais de uma década e considerada, na altura, um verdadeiro “enterprise killer”.
“Basta o utilizador ler ou pré-visualizar o email para o ataque ser desencadeado”, alertou Haifei Li.
De acordo com o investigador, a vulnerabilidade resulta de um problema “use-after-free” no motor de renderização de emails do Outlook, tornando difícil bloquear ou mitigar ataques.
Na prática, um atacante pode enviar um email especialmente criado e executar código remotamente no sistema da vítima sem necessidade de clicar em links ou anexos.
“Qualquer pessoa poderia comprometer um CEO ou CFO apenas enviando um email”, acrescentou o investigador.
A Microsoft classificou a probabilidade de exploração como “mais provável”, aumentando a urgência para aplicação das atualizações de segurança.
Apesar de Haifei Li indicar que apenas desenvolveu uma prova de conceito, e não um exploit totalmente funcional, o investigador alerta para a criatividade crescente dos grupos de ameaça.
Uma das poucas medidas de mitigação apontadas passa por configurar o Outlook para renderizar mensagens exclusivamente em texto simples.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Positive Technologies признала трендовой уязвимость в веб-версии Outlook | 0 | 5 | 13-07-2026 |
| 2 | Positive Technologies признала трендовой уязвимость в веб-версии Outlook | 0 | 5 | 13-07-2026 |
| 3 | Ataque informático usa a Google para roubar 30 mil contas do Facebook | 0 | 7.82 | 05-05-2026 |
| 4 | Хакеры научились заходить в корпоративные аккаунты Microsoft без логина и пароля | -5 | 8 | 07-07-2026 |
| 5 | Хакеры научились заходить в корпоративные аккаунты Microsoft без логина и пароля | -2 | 7 | 07-07-2026 |
| 6 | Атакована недоисправленная уязвимость в Windows | -2 | 6 | 09-07-2026 |
| 7 | Белый дом указал всем ведомствам срочно обновить ПО Microsoft Exchange из-за уязвимости | 0 | 0 | 13-04-2021 |
| 8 | Атакована недоисправленная уязвимость в Windows | -2 | 6 | 09-07-2026 |
| 9 | Эксперты R-Vision назвали наиболее опасные уязвимости июля для корпоративной инфраструктуры | 0 | 17.17 | 05-08-2026 |