Nyt sikkerhedshul i Word afsløret på nettet

Detaljer om nye sikkerhedshuller i Word blev spredt på internettet, før Microsoft selv blev underrettet. Det er imod den gængse praksis, og det er ikke noget, der gør softwarekæmpen venligt stemt over for den anonyme afsender.

Microsoft er langt fra begejstret over, at nye sikkerhedshuller i tekstbehandlingsprogrammet Word er blevet udbasuneret på internettet, før softwarekæmpen selv fik besked.

Det er normal kutyme først at advare leverandøren, når man finder et sikkerhedshul.

På den måde får leverandøren en chance for at tage hånd om problemet og udsende en opdatering.

Det er ikke sket i dette tilfælde, hvor nyheden om sårbarhederne i stedet røg direkte ud på internettet.

- Det er foruroligende, at denne nyhed om sårbarheder i Word ikke blev afsløret på ansvarlig vis, og derfor potentielt bragte pc-brugere i klemme, lyder reaktionen fra en talsmand for Microsoft ifølge nyhedstjenesten Cnet.

Anonym afsender

Sårbarhederne blev offentliggjort på e-postlisten Full Disclosure uden Microsoft i forvejen var underrettet.

I den originale e-mail til Full Disclosure-listen skriver den anonyme afsender direkte, at softwareleverandører ikke vil blive underrettet om sårbarheder, medmindre der på forhånd er indgået en aftale.

Afsenderen er blot angivet ved en e-mailadresse på domænet hexview.com, som er registreret til en person, der kalder sig Max Max uden nogen nærmere adresse angivet.

Full Disclosure er en åben postliste, som følges af mange sikkerhedseksperter og interesserede over hele verden.

Findes i ældre versioner

Sårbarhederne i Word findes i ikke i den nyeste version fra Office 2003. De er rapporteret i Office XP og Office 2000 og de selvstændige Word-versioner, der hører til disse programpakker.

Det danske sikkerhedsfirma Secunia betegner sikkerhedshullerne som kritiske, i det et af dem potentielt kan udnyttes til at give systemadgang.

Brugere af Microsofts webbrowser Internet Explorer bør ifølge Secunia ikke åbne Word-dokumenter fra internettet, hvis de ikke ved, at de kan stole på afsenderen.

Internet Explorer kan åben Word-dokumenter direkte i browservinduet, og det vil være den mest sandsynlige angrebsform, hvis nogen vil forsøge at udnytte sårbarhederne.

Indtil videre er der ikke rapporteret om nogen metoder til at misbruge sikkerhedshullerne.

Relevante link

Secunia om Word-sårbarheder

Hexviews e-mail til Full Disclosure

Læses lige nu

    Annonceindlæg fra Computerworld

    Platform X - Danmarks nye store konference for enterprise-platforme

    For første gang: Computerworld præsenterer stærkt program for Platform X

    Navnenyt fra it-Danmark

    Renewtech ApS har pr. 1. februar 2026 ansat Thomas Bjørn Nielsen som E-Commerce Manager. Han skal især beskæftige sig med at optimere og vækste virksomhedens digitale platforme yderligere. Han kommer fra en stilling som Operations Project Manager hos Tiger Media. Han er uddannet fra Aalborg Universitet og har en MSc. i International Virksomhedsøkonomi. Nyt job

    Thomas Bjørn Nielsen

    Renewtech ApS

    Idura har pr. 5. januar 2026 ansat Arjuna Enait, 34 år,  som software engineer. Han skal især beskæftige sig med videreudvikling af Verify-systemet samt arbejde på implementeringen af CIBA i Norsk BankID. Han kommer fra en stilling som software engineer hos Lasso X. Han er uddannet civilingeniør med speciale i geoteknik. Han har tidligere beskæftiget sig med at bygge microservices til dataindsamling og -processering, samt opdatere legacy-systemer. Nyt job

    Arjuna Enait

    Idura

    Idura har pr. 1. januar 2026 ansat Lars Mørch, 54 år,  som VP of Sales. Han skal især beskæftige sig med Iduras salgsorganisation, implementere en ny go-to-market-model og sikre udviklingen af virksomhedens identitetsplatform. Han kommer fra en stilling som Regional Vice President hos Avallone. Han er uddannet på CBS og har en BA i Organization & Innovation. Han har tidligere beskæftiget sig med internationalt SaaS-salg og forretningsudvikling fra både scale-ups og globale teknologivirksomheder. Nyt job

    Lars Mørch

    Idura