Kritisk fejl i Office-programmer

Et hul i Microsofts scripting-miljø til Office-dokumenter, VBA, kan bruges til at udføre vilkårlig kode på brugerens maskine.

Indhold

En fejl i Microsofts scripting-miljø Visual Basic for Applications (VBA) kan udnyttes af angribere til at skabe særligt udformede Office-dokumenter, som kan udføre vilkårlig kode på brugerens maskine, når dokumentet åbnes. Microsoft betegner fejlen som kritisk. Hullet kan også udnyttes via Internet Explorer og Microsoft Outlook.

VBA-miljøet benyttes til at skrive små programmer, som kan udføre avancerede funktioner i Office-pakken og andre Microsoft-produkter. De kan derfor sammenlignes med avancerede makroer.

Fejlen befinder sig i en lang række Microsoft-programmer, mellem dem Office-programmerne Word, Access, Excel og Powerpoint, samt Works, Great Plains og eEnterprise.

Fejlen findes i den måde, som VBA undersøger et dokuments egenskaber på, når værtsprogrammet, for eksempel Word, åbner dokumentet. Fejlen er en såkaldt buffer overrun, og hvis hullet udnyttes, kan der afvikles vilkårlig kode med samme rettigheder som brugeren. Et angreb kan altså udløses, når et af de kompromitterede dokumenttyper åbnes.

Hvis Word benyttes som tekstbehandler for Microsoft Outlook, kan også e-mails indeholde VBA-kode. Koden udføres dog først, når man svarer eller videresender en e-mail.

Ifølge firmaet eEye Digital Security, som har fundet fejlen, kan hullet også udnyttes via Internet Explorer, da nogle Office-dokumenttyper åbnes automatisk, når de modtages af browseren.

Ifølge Microsoft kan firmaets webtjeneste Office Update kan installere de relevante fejlrettelser. Men da PC World prøvede dette, optrådte fejlrettelsen tilsyneladende ikke på den liste af relevante rettelser, som tjenesten fandt på vores system.

Man kan læse mere på Microsofts website http://www.microsoft.com/technet/security/bulletin/ms03-037.asp" target="_blank">Security & Privacy Home. En mere teknisk forklaring findes på http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/MS03-037.asp" target="_blank">Microsoft TechNet.

Fire mindre fejl

Microsoft har også udsendt rettelser til fire mindre alvorlige fejl, hvor af to betegnes som vigtige. Det drejer sig en fejl i en programdel som kan konvertere WordPerfect-dokumenter. Fejlen berører alle versioner af FrontPage, Office, Publisher og Works.

Den anden vigtige fejlrettelse berører en fejl i alle versioner af Word, og den kan få en ondsindet makro indlejret i et Word-dokument til at blive udført automatisk, når dokumentet åbnes.

To rettelser af mindre vigtighed berører Access Snapshot Viewer og http://www.microsoft.com/security/security_bulletins/ms03-034.asp" target="_blank">NETBIOS, som er en del af Windows' netværksfunktionalitet.

Læses lige nu

    Forsvaret

    Cyberspecialist

    Københavnsområdet

    Netcompany A/S

    IT Consultant

    Midtjylland

    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Infrastruktur | Frederiksberg

    Roundtable: Suverænitet, risk management og resiliens i en urolig verden

    Digital suverænitet er rykket fra politisk debat til konkret risikostyring.På dette eksklusive dinner roundtable samler Computerworld, T-Systems og Palo Alto Networks 12-15 ledende it- og sikkerhedsbeslutningstagere til en fortrolig samtale om...

    Sikkerhed | Online

    Cyber Briefing: Fra identity-angreb til sikker genopretning

    Identity-angreb rammer virksomhedens kontrolplan først. Få konkrete råd til at beskytte og gendanne AD og Entra ID, validere recovery og styrke cyberresiliensen. Deltag og lær hvordan du kan sikre hurtigere vej tilbage efter et angreb.

    Sikkerhed | Højbjerg, Aarhus

    Cyber Security Summit 2026 - Aarhus

    Lær om organisationers evne til at modstå, håndtere og komme videre efter alvorlige digitale hændelser, herunder ledelsesansvar, forretningskritiske afhængigheder og de valg, der afgør, om plan B holder, når systemer eller leverandører svigter.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Immeo har pr. 1. maj 2026 ansat Sofie Amalie Buur som Consultant. Hun kommer fra en stilling som Frontend Engineer & UI/UX Designer hos Valyrion. Hun er uddannet Cand.it. Softwaredesign ved ITU. Nyt job
    Den danske eID-virksomhed Idura har pr. 1. april 2026 ansat Kari Lehtimäki som Country Manager. Han skal især beskæftige sig med at styrke kendskabet til Iduras løsninger i Finland samt fremme samarbejdet med økosystemet omkring det finske Trust Network. Han kommer fra en stilling som Salgschef hos Telia Finland. Han er uddannet uddannet civilingeniør (M.Sc. Tech.) og medbringer ledelse, markedsindsigt og praktisk erfaring. Han har tidligere beskæftiget sig med salg og forretningsudvikling inden for Telias trust services-forretning. Nyt job

    Kari Lehtimäki

    Den danske eID-virksomhed Idura

    Pinksky ApS har pr. 1. maj 2026 ansat Jeppe Spanggaard, 29 år,  som Rådgivende konsulent, Partner. Han skal især beskæftige sig med Digitalisering med Microsoft-platformen. Han kommer fra en stilling som Microsoft 365 & SharePoint Specialist hos Evobis ApS. Nyt job

    Jeppe Spanggaard

    Pinksky ApS

    Guardsix har pr. 1. maj 2026 ansat Louise Sara Baunsgaard som Global Marketing & Communications Director. Hun skal især beskæftige sig med at positionere virksomheden som et europæisk alternativ i en tid, hvor cybersikkerhed i høj grad handler om geopolitik. Hun kommer fra en stilling som Co-Founder og CMO hos Get BOB. Hun er uddannet Ba.ling.merc fra CBS og har desuden en Mini MBA i marketing. Hun har tidligere beskæftiget sig med marketing og kommunikation i ledende nordiske roller hos bl.a. Meta og Nets. Nyt job