Amerykańska agencja ds. cyberbezpieczeństwa CISA prowadzi katalog Known Exploited Vulnerabilities, czyli listę podatności realnie wykorzystywanych w atakach. 14 kwietnia 2026 roku trafił do niego wpis o błędzie w Microsoft Office Excel, dla którego poprawka istnieje od kwietnia 2009 roku. Z tego tekstu dowiesz się, na czym polega CVE-2009-0238, które produkty obejmuje, dlaczego wrócił do katalogu po siedemnastu latach i co warto sprawdzić w firmie, nawet jeśli pracuje ona na nowszym oprogramowaniu.
Co się stało
14 kwietnia 2009 roku Microsoft opublikował biuletyn bezpieczeństwa MS09-009. Opisana w nim podatność, oznaczona jako CVE-2009-0238, to błąd typu uszkodzenie pamięci w Excelu. Otwarcie spreparowanego pliku arkusza, zawierającego zniekształcony obiekt, pozwala napastnikowi zdalnie uruchomić własny kod na komputerze ofiary. Luka trafiła do wiadomości publicznej, zanim powstała poprawka, a jako pierwszy opisał ją dokument Microsoft Security Advisory 968272. Biuletyn zaktualizowano 22 kwietnia 2009 roku do wersji 1.1 i zastąpił on wcześniejszy biuletyn MS08-074.
Najważniejsze fakty w jednym miejscu:
Element | Szczegóły |
|---|
Identyfikator | CVE-2009-0238 |
Produkt | Microsoft Office Excel |
Typ podatności | uszkodzenie pamięci umożliwiające zdalne wykonanie kodu, według NVD klasa CWE-94 |
Ocena CVSS 2.0 według NVD | 9.3, wektor AV:N/AC:M/Au:N/C:C/I:C/A:C |
Ocena CVSS 3.1 według CISA-ADP | 8.8 (wysoka), wektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Biuletyn producenta | MS09-009 z 14 kwietnia 2009, wersja 1.1 z 22 kwietnia 2009, zastępuje MS08-074 |
Data dodania do katalogu CISA KEV | 14 kwietnia 2026 |
Termin naprawy wyznaczony w KEV | 28 kwietnia 2026 |
Wykorzystanie w kampaniach ransomware | według CISA: nieznane |
Stopień krytyczny Microsoft przyznał wyłącznie Excelowi 2000 SP3, a pozostałym produktom stopień ważny. Różnica bierze się stąd, że Excel 2002 i nowsze pytają użytkownika, czy otworzyć dokument, więc atak wymaga więcej niż jednej akcji.
Jak działa ta podatność
Plik arkusza to dla Excela zestaw instrukcji: program czyta je przy otwieraniu i na ich podstawie buduje dokument w pamięci. Według biuletyna źródłem problemu jest sposób, w jaki Excel te instrukcje przetwarza. Spreparowany plik zawiera obiekt zniekształcony tak, że program traktuje dane jak wskazówkę prowadzącą do kodu napastnika. Można to porównać do formularza z rubryką na numer pokoju, w której ktoś wpisuje polecenie dla obsługi: formularz powinien tylko zapisać numer, a tymczasem obsługa wykonuje polecenie.
Scenariusz | Normalne działanie | Działanie z podatnością |
|---|
Otwarcie pliku XLS | Excel wczytuje dane i pokazuje arkusz | zniekształcony obiekt uszkadza pamięć programu |
Aktywność w tle | brak, poza odczytem dokumentu | uruchamia się kod przygotowany przez napastnika |
Uprawnienia kodu | nie dotyczy | takie same, jakie ma zalogowany użytkownik |
Konto administratora | dokument otwiera się normalnie | napastnik może przejąć pełną kontrolę nad systemem |
Dwa warunki ograniczają skalę zagrożenia, choć go nie zdejmują. Po pierwsze, atak nie uruchomi się sam przez pocztę: według biuletyna konieczne jest otwarcie pliku przez użytkownika, a typowe wektory to załącznik wiadomości albo plik umieszczony na stronie internetowej. Po drugie, kod napastnika działa z uprawnieniami zalogowanej osoby. Konto bez praw administratora ogranicza skutki, a konto administracyjne daje napastnikowi pełną kontrolę nad systemem.
Jak przebiega atak
Scenariusz opisany w biuletynie wygląda następująco:
- Napastnik przygotowuje plik arkusza ze zniekształconym obiektem.
- Plik trafia do ofiary jako załącznik wiadomości e-mail albo zostaje umieszczony na stronie internetowej.
- Użytkownik otwiera plik w podatnej wersji Excela. W Excelu 2002 i nowszych musi dodatkowo potwierdzić otwarcie w oknie dialogowym.
- Program uszkadza własną pamięć i wykonuje kod z prawami zalogowanego użytkownika.
- Dalsze działania zależą od uprawnień konta: od operacji w imieniu użytkownika po przejęcie całej maszyny.
To nie jest teoria. Microsoft napisał wprost w biuletynie, że w chwili publikacji miał informacje o wykorzystywaniu tej podatności w atakach. Według opisu bazy NVD luka była używana już w lutym 2009 roku przez szkodliwe oprogramowanie oznaczane jako Trojan.Mdropper.AC. Źródło, na które powołuje się NVD, nie jest już dostępne, więc tej konkretnej nazwy nie da się dziś niezależnie zweryfikować.
Dlaczego CISA wróciła do tej luki po siedemnastu latach
Data | Zdarzenie |
|---|
25 lutego 2009 | publikacja rekordu podatności według ENISA (EUVD-2009-0246) |
luty 2009 | według opisu NVD wykorzystywanie w atakach przez Trojan.Mdropper.AC |
przed poprawką | publiczne ujawnienie luki i Microsoft Security Advisory 968272 |
14 kwietnia 2009 | biuletyn MS09-009 z poprawkami |
22 kwietnia 2009 | biuletyn w wersji 1.1 |
14 kwietnia 2026 | dodanie do katalogu CISA KEV i ocena SSVC |
15 kwietnia 2026 | aktualizacja rekordu ENISA |
28 kwietnia 2026 | termin naprawy wyznaczony przez CISA |
Rekord katalogu KEV zawiera jeszcze dwie ważne informacje. Wymagane działanie odwołuje się do dyrektywy BOD 22-01, a pole dotyczące użycia w kampaniach ransomware ma wartość nieznane. Ocena SSVC wykonana przez koordynatora CISA 14 kwietnia 2026 roku wskazuje wykorzystywanie aktywne, brak możliwości automatyzacji ataku oraz całkowity wpływ techniczny. Brak automatyzacji jest spójny z mechanizmem luki: bez człowieka, który otworzy plik, atak się nie powiedzie.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Model EPSS, który szacuje prawdopodobieństwo wykorzystania podatności w atakach, przyznał tej luce według danych z 23 sierpnia 2026 roku wartość 0.43063 przy percentylu 0.98661, czyli wynik wyższy niż około 99 procent ocenianych podatności.
CISA nie podała, jakie obserwacje z 2026 roku skłoniły ją do dopisania tak starego błędu do katalogu. Nie potwierdzono nowej kampanii ani jej autorów. Pewne jest tylko to, co stoi w rekordach: agencja traktuje wykorzystywanie jako aktywne i wyznaczyła termin działania.
Co to oznacza dla firmy
Biuletyn MS09-009 wymienia wyłącznie produkty, które dawno straciły wsparcie: Excel 2000 SP3, 2002 SP3, 2003 SP3 i 2007 SP1, Excel Viewer 2003 w wersji Gold i SP3, Excel Viewer, Compatibility Pack SP1 oraz Excela z pakietów Office 2004 i 2008 dla Mac. Nie potwierdzono, czy problem dotyczy obecnie wspieranych wersji, takich jak Microsoft 365 Apps czy Office LTSC, bo biuletyn ich nie wymienia. Praktyczne ryzyko sprowadza się więc do starych instalacji, które przetrwały w firmie poza regularną wymianą sprzętu.
Obszar | Możliwy skutek przejęcia maszyny |
|---|
Dane firmowe | odczyt lub wyniesienie plików dostępnych zalogowanemu użytkownikowi |
Ciągłość pracy | utrata kontroli nad stacją roboczą i konieczność odtworzenia systemu |
Obowiązki prawne | naruszenie ochrony danych, jeśli maszyna przetwarzała dane osobowe |
Zaufanie klientów | konieczność ujawnienia incydentu i odbudowy reputacji |
Co zrobić
Priorytet | Działanie |
|---|
1 | Ustalić, czy w firmie działa Excel 2000, 2002, 2003 lub 2007 SP1, Excel Viewer, Compatibility Pack SP1 albo Office 2004 lub 2008 dla Mac |
2 | Usunąć wycofane wersje, a tam, gdzie to niemożliwe, odizolować maszynę od poczty i internetu |
3 | Zainstalować poprawkę z biuletynu MS09-009, jeśli produkt musi pozostać w użyciu |
4 | Zabrać użytkownikom prawa administratora na stacjach roboczych |
5 | Sprawdzić maszyny, na których znaleziono podatne wersje, pod kątem śladów kompromitacji |
Jeśli podatny produkt musi pozostać w użyciu, biuletyn przypisuje mu konkretną poprawkę:
Produkt | Numer poprawki |
|---|
Excel 2000 SP3 | KB959964 |
Excel 2002 SP3 | KB959988 |
Excel 2003 SP3 | KB959995 |
Excel 2007 SP1 | KB959997 |
Excel Viewer 2003 SP3 | KB959993 |
Excel Viewer | KB960000 |
Compatibility Pack SP1 | KB960003 |
Office 2004 for Mac | KB968695 |
Office 2008 for Mac | KB968694 |
Dla środowisk, w których poprawki nie dało się od razu zainstalować, biuletyn opisywał też dwa obejścia. Pierwsze kierowało obsługę plików XLS, XLT i XLA do środowiska MOICE, które konwertuje dokument przed otwarciem; kosztem była utrata makr oraz brak konwersji plików chronionych hasłem lub DRM. Drugie to zasada File Block, ustawiana wpisem FileOpenBlock w rejestrze, blokująca otwieranie plików binarnych. Oba mechanizmy dotyczyły Office 2003 i 2007, a ich dostępności w obecnych wersjach nie potwierdzono.
Pytania do zespołu IT
Pytanie | Dlaczego warto je zadać |
|---|
Czy w firmie działa jeszcze któraś z wymienionych wersji Excela? | biuletyn obejmuje wyłącznie produkty dawno poza wsparciem |
Czy na komputerach jest Excel Viewer albo Compatibility Pack SP1? | te składniki również dostały poprawki w MS09-009 |
Czy użytkownicy mają prawa administratora na swoich stacjach? | kod napastnika działa z uprawnieniami osoby, która otworzyła plik |
Kiedy ostatnio inwentaryzowano zainstalowane oprogramowanie? | wpis KEV pokazuje, że stare instalacje nadal interesują atakujących |
Czy maszyny z przestarzałym oprogramowaniem mają dostęp do poczty i internetu? | oba wskazane w biuletynie wektory ataku wymagają dostarczenia pliku |
Wpis CVE-2009-0238 w katalogu KEV nie oznacza nowej luki, tylko potwierdza, że siedemnastoletni błąd wciąż ma znaczenie tam, gdzie stare wersje Excela przetrwały na zapomnianych maszynach. Pierwszy krok to inwentaryzacja: trudno załatać produkt, o którego istnieniu nikt już nie pamięta.