Vulnerability intelligence
CVE-2026-21509
Microsoft Office Security Feature Bypass Vulnerability
Reliance on untrusted inputs in a security decision in Microsoft Office allows an unauthorized attacker to bypass a security feature locally.
CVSS Score
7.8
High
EPSS — Exploit Probability
73%
Riskier than 99% of all CVEs · checked 2026-09-08
Exploitation
Confirmed in the wild
KEV since 2026-01-26
Remediation
Patch available
Federal deadline 2026-02-16
CISA required action
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable. Deadline for federal agencies: 2026-02-16.
21 articles across 10 outlets · first covered Apr 8, 2026 · latest May 7, 2026
Associated threat actors
Coverage timeline
-
Office and Windows flaws boost exploit kits in Q1 2026securelist.com · May 7, 2026
-
Russia-linked APT28 uses PRISMEX to infiltrate Ukraine and allied infrastructure with advanced tacticssecurityaffairs.com · Apr 8, 2026
-
APT28 Deploys New PRISMEX Malware Against Ukraine and NATO Alliesthehackernews.com · Apr 8, 2026
-
Pawn Storm Campaign Deploys PRISMEX, Targets Government and Critical Infrastructure Entitieswww.trendmicro.com · Mar 26, 2026
-
MSHTML CVE-2026-21513 exploited by APT28; patch issuedthehackernews.com · Mar 2, 2026
-
APT28 Weaponizes Office Flaw to Spy on NATO & Militarysecurityonline.info · Feb 9, 2026
-
SECURITY AFFAIRS MALWARE NEWSLETTER ROUND 83securityaffairs.com · Feb 8, 2026
-
Russian-state hackers exploit Office vulnerability to infect computersarstechnica.com · Feb 4, 2026
-
Russian Hackers Weaponize Microsoft Office Bug in Just 3 Dayswww.darkreading.com · Feb 3, 2026
-
APT28 exploits Microsoft Office flaw in Operation Neusploitsecurityaffairs.com · Feb 3, 2026
-
CVE-2026-21509: APT28 Actively Exploits Microsoft Office Vulnerability in Ukrainesocradar.io · Feb 3, 2026
-
Russia’s APT28 Rapidly Weaponizes Newly Patched Office Vulnerabilitywww.securityweek.com · Feb 3, 2026
-
APT28 Uses Microsoft Office CVE-2026-21509 in Espionage-Focused Malware Attacksthehackernews.com · Feb 3, 2026
-
Fancy Bear Returns: APT28 Exploits Office Flaw in “Operation Neusploit”securityonline.info · Feb 3, 2026
-
Microsoft Office zero-day lets malicious documents slip past security checkswww.malwarebytes.com · Jan 29, 2026
-
Microsoft Rushes Emergency Patch for Office Zero-Daywww.darkreading.com · Jan 27, 2026
-
-
Microsoft Patches Office Zero-Day Likely Exploited in Targeted Attackswww.securityweek.com · Jan 27, 2026
-
Microsoft Office Zero-Day (CVE-2026-21509) - Emergency Patch Issued for Active Exploitationthehackernews.com · Jan 27, 2026
-
Under Attack: Microsoft Patches Office Zero-Day (CVE-2026-21509) Exploited in the Wildsecurityonline.info · Jan 27, 2026
-
Emergency Microsoft update fixes in-the-wild Office zero-daysecurityaffairs.com · Jan 26, 2026