Pomoc zdalna
alerty bezpieczeństwa

Siedemnastoletnia luka w Excelu wraca na listę zagrożeń: co oznacza CVE-2009-0238 dla firmy

CISA dopisała do katalogu aktywnie wykorzystywanych podatności błąd w Excelu, dla którego poprawka istnieje od 2009 roku. Tekst wyjaśnia mechanizm ataku, listę zagrożonych produktów i działania, które warto podjąć, zanim ktoś otworzy niewłaściwy plik.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
26 sierpnia 2026 6 min czytania
exel

Amerykańska agencja ds. cyberbezpieczeństwa CISA prowadzi katalog Known Exploited Vulnerabilities, czyli listę podatności realnie wykorzystywanych w atakach. 14 kwietnia 2026 roku trafił do niego wpis o błędzie w Microsoft Office Excel, dla którego poprawka istnieje od kwietnia 2009 roku. Z tego tekstu dowiesz się, na czym polega CVE-2009-0238, które produkty obejmuje, dlaczego wrócił do katalogu po siedemnastu latach i co warto sprawdzić w firmie, nawet jeśli pracuje ona na nowszym oprogramowaniu.

Co się stało

14 kwietnia 2009 roku Microsoft opublikował biuletyn bezpieczeństwa MS09-009. Opisana w nim podatność, oznaczona jako CVE-2009-0238, to błąd typu uszkodzenie pamięci w Excelu. Otwarcie spreparowanego pliku arkusza, zawierającego zniekształcony obiekt, pozwala napastnikowi zdalnie uruchomić własny kod na komputerze ofiary. Luka trafiła do wiadomości publicznej, zanim powstała poprawka, a jako pierwszy opisał ją dokument Microsoft Security Advisory 968272. Biuletyn zaktualizowano 22 kwietnia 2009 roku do wersji 1.1 i zastąpił on wcześniejszy biuletyn MS08-074.

Najważniejsze fakty w jednym miejscu:

Element

Szczegóły

Identyfikator

CVE-2009-0238

Produkt

Microsoft Office Excel

Typ podatności

uszkodzenie pamięci umożliwiające zdalne wykonanie kodu, według NVD klasa CWE-94

Ocena CVSS 2.0 według NVD

9.3, wektor AV:N/AC:M/Au:N/C:C/I:C/A:C

Ocena CVSS 3.1 według CISA-ADP

8.8 (wysoka), wektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Biuletyn producenta

MS09-009 z 14 kwietnia 2009, wersja 1.1 z 22 kwietnia 2009, zastępuje MS08-074

Data dodania do katalogu CISA KEV

14 kwietnia 2026

Termin naprawy wyznaczony w KEV

28 kwietnia 2026

Wykorzystanie w kampaniach ransomware

według CISA: nieznane

Stopień krytyczny Microsoft przyznał wyłącznie Excelowi 2000 SP3, a pozostałym produktom stopień ważny. Różnica bierze się stąd, że Excel 2002 i nowsze pytają użytkownika, czy otworzyć dokument, więc atak wymaga więcej niż jednej akcji.

Jak działa ta podatność

Plik arkusza to dla Excela zestaw instrukcji: program czyta je przy otwieraniu i na ich podstawie buduje dokument w pamięci. Według biuletyna źródłem problemu jest sposób, w jaki Excel te instrukcje przetwarza. Spreparowany plik zawiera obiekt zniekształcony tak, że program traktuje dane jak wskazówkę prowadzącą do kodu napastnika. Można to porównać do formularza z rubryką na numer pokoju, w której ktoś wpisuje polecenie dla obsługi: formularz powinien tylko zapisać numer, a tymczasem obsługa wykonuje polecenie.

Scenariusz

Normalne działanie

Działanie z podatnością

Otwarcie pliku XLS

Excel wczytuje dane i pokazuje arkusz

zniekształcony obiekt uszkadza pamięć programu

Aktywność w tle

brak, poza odczytem dokumentu

uruchamia się kod przygotowany przez napastnika

Uprawnienia kodu

nie dotyczy

takie same, jakie ma zalogowany użytkownik

Konto administratora

dokument otwiera się normalnie

napastnik może przejąć pełną kontrolę nad systemem

Dwa warunki ograniczają skalę zagrożenia, choć go nie zdejmują. Po pierwsze, atak nie uruchomi się sam przez pocztę: według biuletyna konieczne jest otwarcie pliku przez użytkownika, a typowe wektory to załącznik wiadomości albo plik umieszczony na stronie internetowej. Po drugie, kod napastnika działa z uprawnieniami zalogowanej osoby. Konto bez praw administratora ogranicza skutki, a konto administracyjne daje napastnikowi pełną kontrolę nad systemem.

Jak przebiega atak

Scenariusz opisany w biuletynie wygląda następująco:

  1. Napastnik przygotowuje plik arkusza ze zniekształconym obiektem.
  2. Plik trafia do ofiary jako załącznik wiadomości e-mail albo zostaje umieszczony na stronie internetowej.
  3. Użytkownik otwiera plik w podatnej wersji Excela. W Excelu 2002 i nowszych musi dodatkowo potwierdzić otwarcie w oknie dialogowym.
  4. Program uszkadza własną pamięć i wykonuje kod z prawami zalogowanego użytkownika.
  5. Dalsze działania zależą od uprawnień konta: od operacji w imieniu użytkownika po przejęcie całej maszyny.

To nie jest teoria. Microsoft napisał wprost w biuletynie, że w chwili publikacji miał informacje o wykorzystywaniu tej podatności w atakach. Według opisu bazy NVD luka była używana już w lutym 2009 roku przez szkodliwe oprogramowanie oznaczane jako Trojan.Mdropper.AC. Źródło, na które powołuje się NVD, nie jest już dostępne, więc tej konkretnej nazwy nie da się dziś niezależnie zweryfikować.

Dlaczego CISA wróciła do tej luki po siedemnastu latach

Data

Zdarzenie

25 lutego 2009

publikacja rekordu podatności według ENISA (EUVD-2009-0246)

luty 2009

według opisu NVD wykorzystywanie w atakach przez Trojan.Mdropper.AC

przed poprawką

publiczne ujawnienie luki i Microsoft Security Advisory 968272

14 kwietnia 2009

biuletyn MS09-009 z poprawkami

22 kwietnia 2009

biuletyn w wersji 1.1

14 kwietnia 2026

dodanie do katalogu CISA KEV i ocena SSVC

15 kwietnia 2026

aktualizacja rekordu ENISA

28 kwietnia 2026

termin naprawy wyznaczony przez CISA

Rekord katalogu KEV zawiera jeszcze dwie ważne informacje. Wymagane działanie odwołuje się do dyrektywy BOD 22-01, a pole dotyczące użycia w kampaniach ransomware ma wartość nieznane. Ocena SSVC wykonana przez koordynatora CISA 14 kwietnia 2026 roku wskazuje wykorzystywanie aktywne, brak możliwości automatyzacji ataku oraz całkowity wpływ techniczny. Brak automatyzacji jest spójny z mechanizmem luki: bez człowieka, który otworzy plik, atak się nie powiedzie.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Model EPSS, który szacuje prawdopodobieństwo wykorzystania podatności w atakach, przyznał tej luce według danych z 23 sierpnia 2026 roku wartość 0.43063 przy percentylu 0.98661, czyli wynik wyższy niż około 99 procent ocenianych podatności.

CISA nie podała, jakie obserwacje z 2026 roku skłoniły ją do dopisania tak starego błędu do katalogu. Nie potwierdzono nowej kampanii ani jej autorów. Pewne jest tylko to, co stoi w rekordach: agencja traktuje wykorzystywanie jako aktywne i wyznaczyła termin działania.

Co to oznacza dla firmy

Biuletyn MS09-009 wymienia wyłącznie produkty, które dawno straciły wsparcie: Excel 2000 SP3, 2002 SP3, 2003 SP3 i 2007 SP1, Excel Viewer 2003 w wersji Gold i SP3, Excel Viewer, Compatibility Pack SP1 oraz Excela z pakietów Office 2004 i 2008 dla Mac. Nie potwierdzono, czy problem dotyczy obecnie wspieranych wersji, takich jak Microsoft 365 Apps czy Office LTSC, bo biuletyn ich nie wymienia. Praktyczne ryzyko sprowadza się więc do starych instalacji, które przetrwały w firmie poza regularną wymianą sprzętu.

Obszar

Możliwy skutek przejęcia maszyny

Dane firmowe

odczyt lub wyniesienie plików dostępnych zalogowanemu użytkownikowi

Ciągłość pracy

utrata kontroli nad stacją roboczą i konieczność odtworzenia systemu

Obowiązki prawne

naruszenie ochrony danych, jeśli maszyna przetwarzała dane osobowe

Zaufanie klientów

konieczność ujawnienia incydentu i odbudowy reputacji

Co zrobić

Priorytet

Działanie

1

Ustalić, czy w firmie działa Excel 2000, 2002, 2003 lub 2007 SP1, Excel Viewer, Compatibility Pack SP1 albo Office 2004 lub 2008 dla Mac

2

Usunąć wycofane wersje, a tam, gdzie to niemożliwe, odizolować maszynę od poczty i internetu

3

Zainstalować poprawkę z biuletynu MS09-009, jeśli produkt musi pozostać w użyciu

4

Zabrać użytkownikom prawa administratora na stacjach roboczych

5

Sprawdzić maszyny, na których znaleziono podatne wersje, pod kątem śladów kompromitacji

Jeśli podatny produkt musi pozostać w użyciu, biuletyn przypisuje mu konkretną poprawkę:

Produkt

Numer poprawki

Excel 2000 SP3

KB959964

Excel 2002 SP3

KB959988

Excel 2003 SP3

KB959995

Excel 2007 SP1

KB959997

Excel Viewer 2003 SP3

KB959993

Excel Viewer

KB960000

Compatibility Pack SP1

KB960003

Office 2004 for Mac

KB968695

Office 2008 for Mac

KB968694

Dla środowisk, w których poprawki nie dało się od razu zainstalować, biuletyn opisywał też dwa obejścia. Pierwsze kierowało obsługę plików XLS, XLT i XLA do środowiska MOICE, które konwertuje dokument przed otwarciem; kosztem była utrata makr oraz brak konwersji plików chronionych hasłem lub DRM. Drugie to zasada File Block, ustawiana wpisem FileOpenBlock w rejestrze, blokująca otwieranie plików binarnych. Oba mechanizmy dotyczyły Office 2003 i 2007, a ich dostępności w obecnych wersjach nie potwierdzono.

Pytania do zespołu IT

Pytanie

Dlaczego warto je zadać

Czy w firmie działa jeszcze któraś z wymienionych wersji Excela?

biuletyn obejmuje wyłącznie produkty dawno poza wsparciem

Czy na komputerach jest Excel Viewer albo Compatibility Pack SP1?

te składniki również dostały poprawki w MS09-009

Czy użytkownicy mają prawa administratora na swoich stacjach?

kod napastnika działa z uprawnieniami osoby, która otworzyła plik

Kiedy ostatnio inwentaryzowano zainstalowane oprogramowanie?

wpis KEV pokazuje, że stare instalacje nadal interesują atakujących

Czy maszyny z przestarzałym oprogramowaniem mają dostęp do poczty i internetu?

oba wskazane w biuletynie wektory ataku wymagają dostarczenia pliku

Wpis CVE-2009-0238 w katalogu KEV nie oznacza nowej luki, tylko potwierdza, że siedemnastoletni błąd wciąż ma znaczenie tam, gdzie stare wersje Excela przetrwały na zapomnianych maszynach. Pierwszy krok to inwentaryzacja: trudno załatać produkt, o którego istnieniu nikt już nie pamięta.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

alerty bezpieczeństwa

Brama UniFi, która oddaje pliki systemowe każdemu z sieci

Ten wpis tłumaczy, na czym polega błąd oznaczony jako CVE-2026-34909 w urządzeniach Ubiquiti z systemem UniFi OS, dlaczego dostał najwyższą możliwą ocenę zagrożenia, skąd wziął się trzydniowy termin naprawy wyznaczony przez amerykańską agencję bezpieczeństwa i po czym poznać, że sprzęt stojący w

Czytaj artykuł
Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.