Una vulnerabilidad de día cero en Microsoft Office permite que documentos maliciosos eludan los controles de seguridad.

| 29 de enero, 2026
Las aplicaciones de Office ofrecen experiencias conectadas.

Microsoft ha publicado un parche de emergencia para una vulnerabilidad de día cero de alta gravedad en Office que permite a los atacantes eludir las comprobaciones de seguridad de los documentos y que está siendo explotada activamente mediante archivos maliciosos.

Microsoft lanzó el parche de emergencia para la vulnerabilidad de día cero, identificada como CVE-2026-21509 , y la clasificó como una "Vulnerabilidad de omisión de funciones de seguridad de Microsoft Office" con una puntuación CVSS de 7,8 sobre 10.

Esta vulnerabilidad permite a los atacantes eludir las medidas de protección de Object Linking and Embedding (OLE), diseñadas para bloquear los controles COM/OLE inseguros dentro de los documentos de Office. Esto significa que un archivo adjunto malicioso podría infectar un PC a pesar de las protecciones integradas.

En un escenario real, un atacante crea un archivo falso de Word, Excel o PowerPoint que contiene miniprogramas u objetos especiales ocultos. Estos pueden ejecutar código y realizar otras acciones en el equipo afectado. Normalmente, Office cuenta con controles de seguridad que bloquearían dichos miniprogramas debido a su riesgo.

Sin embargo, esta vulnerabilidad permite al atacante modificar la estructura del archivo y la información oculta de tal manera que engaña a Office, haciéndole creer que el miniprograma peligroso dentro del documento es inofensivo. Como resultado, Office omite las comprobaciones de seguridad habituales y permite que se ejecute el código oculto.

Dado que el código para probar la vulnerabilidad está disponible públicamente, lo que aumenta el riesgo de explotación, se recomienda encarecidamente a los usuarios que apliquen el parche.

Actualización de Microsoft 365 y Office
Actualización de Microsoft 365 y Office

Cómo proteger su sistema

Lo que debes hacer depende de la versión de Office que estés utilizando.

Los productos afectados incluyen Microsoft Office 2016, 2019, LTSC 2021, LTSC 2024 y las aplicaciones de Microsoft 365 (tanto de 32 bits como de 64 bits).

Office 2021 y versiones posteriores están protegidas mediante un cambio en el servidor que se produce al reiniciar Office. Para aplicarlo, cierre todas las aplicaciones de Office y vuelva a abrirlas.

Office 2016 y 2019 requieren una actualización manual. Ejecutar Windows Actualiza con la opción de actualizar otros productos de Microsoft activada.

Si utiliza la compilación 16.0.10417.20095 o superior , no es necesario realizar ninguna acción. Puede comprobar el número de compilación abriendo cualquier aplicación de Office, accediendo a su cuenta y seleccionando «Acerca de» en la aplicación que tenga abierta. Asegúrese de que el número de compilación que aparece en la parte superior sea 16.0.10417.20095 o superior.

Lo que siempre ayuda:

  • No abra archivos adjuntos no solicitados sin verificarlos con un remitente de confianza.
  • Trate como sospechosos todos los documentos inesperados, especialmente aquellos que solicitan "habilitar contenido" o "habilitar edición".
  • Mantén las macros desactivadas por defecto y permite únicamente macros firmadas de editores de confianza.
  • Utilice una solución antimalware actualizada en tiempo real .
  • Mantén tu sistema operativo y tu software completamente actualizados.

Desde denunciar las amenazas hasta eliminarlas.

Los riesgos de ciberseguridad nunca deberían trascender un simple titular. Mantén tus dispositivos protegidos contra amenazas descargando Malwarebytes hoy mismo .

Sobre el autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue Microsoft MVP en seguridad para el consumidor durante 12 años consecutivos. Habla cuatro idiomas. Desprende un aroma a caoba noble y libros encuadernados en cuero.