Endnu engang er Microsoft Office kommet i søgelyset som en potentiel kilde til sikkerhedsproblemer. Men Microsoft er allerede klar med en patch, der lukker hullet, og firmaet anbefaler at alle brugere installerer opgraderingen.
Hvis en Access-database angives som datakilde via DDE i et "mail merge" Word-dokument, der f.eks. er modtaget gennem e-mail eller ved at klikke på et Internet-link, kan makro-kode køres uden brugerens accept når dokumentet åbnes.
Angrebsformen fungerer dog kun, hvis Access-databasen kan nås via file://-protokollen eller en UNC-share.
Problemet skyldes, at "mail merge" funktionen i Word tillader Access-databaser at køre makro-kode uden nogen form for beskyttelse eller advarselsdialog.
Sårbarheden findes både i Word 2000 og Word 97. Indtil videre har Microsoft kun udsendt en patch til Word 2000.