CVE-2009-0238
Microsoft Office Remote Code Execution
Beschreibung
CVE-2009-0238 ist eine Remote-Code-Execution-Schwachstelle mit hohem Schweregrad in Microsoft Office Excel und erreicht einen CVSS-3.1-Score von 8.8. Die Lücke erlaubt es entfernten Angreifern, über ein präpariertes Excel-Dokument beliebigen Code auszuführen, indem ein Zugriffsversuch auf ein ungültiges Objekt ausgelöst wird; laut NVD-Beschreibung wurde sie bereits im Februar 2009 durch Trojan.Mdropper.AC in freier Wildbahn ausgenutzt. CISA hat CVE-2009-0238 am 2026-04-14 mit einer Behebungsfrist bis zum 2026-04-28 in den Known-Exploited-Vulnerabilities-Katalog (KEV) aufgenommen, und der EPSS-Score von 81,1 % (99,164. Perzentil) weist auf nahezu sichere laufende Ausnutzungsaktivitäten hin. Betroffen sind Microsoft Office Excel 2000 SP3, 2002 SP3, 2003 SP3 und 2007 SP1, Excel Viewer 2003 Gold und SP3, der eigenständige Excel Viewer, das Microsoft Office Compatibility Pack für Word, Excel und PowerPoint 2007 File Formats SP1 sowie Excel in Microsoft Office 2004 und 2008 für Mac — Organisationen, die diese älteren Office-Versionen noch einsetzen, sollten diese Code-Injection-Schwachstelle als dringenden Patching-Fall behandeln.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | excel | 2000; 2002; 2003; 2007 |
| microsoft | excel viewer | Alle Versionen |
| microsoft | office | 2004; 2008 |
| microsoft | office compatibility pack | 2007 |
| microsoft | office excel viewer | 2003 |
Referenzen
- http://blogs.zdnet.com/security/?p=2658(Broken Link)
- http://isc.sans.org/diary.html?storyid=5923(Press/Media Coverage)
- http://securitytracker.com/id?1021744(Broken Link)
- http://www.microsoft.com/technet/security/advisory/968272.mspx(Vendor Advisory)
- http://www.securityfocus.com/bid/33870(Broken Link)
- http://www.symantec.com/business/security_response/writeup.jsp?docid=2009-022310-4202-99(Broken Link)
- http://www.us-cert.gov/cas/techalerts/TA09-104A.html(US Government Resource)
- http://www.vupen.com/english/advisories/2009/1023(Broken Link)
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2009/ms09-009(Vendor Advisory)
- https://exchange.xforce.ibmcloud.com/vulnerabilities/48875(Third Party Advisory)
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A5968(Broken Link)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2009-0238(US Government Resource)
Schwachstellentyp
CWE-94: Unsachgemäße Kontrolle der Code-Generierung ('Code Injection')
CVE-2009-0238 wird als Code-Injection-Schwachstelle klassifiziert: Ein fehlerhaft strukturiertes Excel-Dokument führt dazu, dass Microsoft Office Excel auf ein ungültiges Objekt zugreift, wodurch extern beeinflusste Eingaben die Ausführung angreiferkontrollierten Codes steuern. In dieser Schwachstellenklasse konstruiert oder interpretiert Software einen Codepfad anhand nicht vertrauenswürdiger Eingaben, ohne die Sonderelemente zu neutralisieren, die das Programmverhalten verändern können; eine speziell präparierte .xls-Datei kann so den Ausführungsfluss von Excel umlenken und beliebigen nativen Code im Sicherheitskontext des Benutzers ausführen.
Learn more: CWE-94 — Unsachgemäße Kontrolle der Code-Generierung ('Code Injection')
Auswirkungsanalyse
CVE-2009-0238 erreicht einen CVSS-3.1-Score von 8.8 (HIGH) mit dem Vektor AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. Das bedeutet, die Schwachstelle ist aus dem Netzwerk ohne physischen Zugriff ausnutzbar, etwa über eine präparierte Excel-Datei, die per E-Mail, Download oder gemeinsamem Dokumentenspeicher zugestellt wird. Die Angriffskomplexität ist gering, es sind keine Anmeldedaten erforderlich, jedoch ist Benutzerinteraktion erforderlich: Das Opfer muss die bösartige Tabelle öffnen — eine in Unternehmensumgebungen angesichts des alltäglichen Excel-Austauschs trivial erfüllbare Bedingung. Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils mit HIGH bewertet, sodass ein erfolgreicher Exploit dem Angreifer vollständige Codeausführung im Benutzerkontext verschafft — mit Zugriff auf sensible Dateien, Möglichkeit zur Datenmanipulation oder -löschung, zum Einrichten von Persistenz und zur Störung der Systeme. Obwohl der Scope Unchanged ist, läuft Excel typischerweise in einer interaktiven Benutzersitzung mit Zugang zu Netzwerkfreigaben und Anmeldeinformationen, was laterale Bewegung nach der Kompromittierung erheblich vereinfacht. Der EPSS-Score von 81,1 % (99,164. Perzentil) unterstreicht, dass CVE-2009-0238 zu den am aktivsten ausgenutzten Schwachstellen überhaupt gehört.
Exploit-Reifegrad
Die aktive Ausnutzung von CVE-2009-0238 ist gut belegt: Der NVD-Eintrag dokumentiert ausdrücklich die Nutzung durch Trojan.Mdropper.AC im Februar 2009, und CISA hat die CVE am 2026-04-14 mit föderaler Behebungsfrist zum 2026-04-28 in den Known-Exploited-Vulnerabilities-Katalog aufgenommen. Die Ausnutzungswahrscheinlichkeit ist extrem hoch — der EPSS-Score von 81,1 % liegt im 99,164. Perzentil, einer der höchstmöglichen Bewertungen, und deutet auf nahezu sichere laufende Exploitationsversuche hin. Öffentliche Ausnutzungshinweise und Indikatoren wurden unter anderem im Diary des SANS Internet Storm Center, im Symantec-Writeup zu Trojan.Mdropper.AC, im SecurityTracker-Advisory, im SecurityFocus-BID-33870-Eintrag, im VUPEN-Advisory und in US-CERT TA09-104A veröffentlicht, sodass Exploit-Rezepte breit verfügbar sind. Eine Ransomware-Assoziation ist im KEV-Katalog nicht vermerkt, doch bösartige Excel-Dropper sind ein häufiger Vorläufer eines Ransomware-Stagings — Code-Execution-Lücken in veralteten Office-Versionen verdienen daher besondere Dringlichkeit.
Behebung
- Microsoft Security Bulletin MS09-009 sofort einspielen. Die KEV-Direktive von CISA fordert Behebung bis zum 2026-04-28. Installieren Sie die unter docs.microsoft.com dokumentierten Patches auf jedem System, auf dem eine betroffene Office- oder Excel-Viewer-Version läuft.
- Alle betroffenen Office-Installationen identifizieren. Erfassen Sie Microsoft Office Excel 2000 SP3, Excel 2002 SP3, Excel 2003 SP3, Excel 2007 SP1, Excel Viewer 2003 Gold/SP3, den eigenständigen Excel Viewer, das Office Compatibility Pack für Word, Excel und PowerPoint 2007 File Formats SP1 sowie Excel in Office 2004/2008 für Mac. Nicht mehr unterstützte Altversionen, die nicht mehr gepatcht werden können, müssen deinstalliert oder isoliert werden.
- End-of-Life-Office-Versionen ablösen oder außer Betrieb nehmen. Office 2000, 2002, 2003 sowie die Mac-Versionen 2004/2008 sind seit Jahren außerhalb des Supportzyklus. Ersetzen Sie sie durch unterstützte Microsoft-365- oder unterstützte On-Premises-Office-Releases, anstatt sich dauerhaft auf einzelne Sicherheitsbulletins zu verlassen.
- Defensive Maßnahmen bei der Datei-Verarbeitung umsetzen. Blockieren oder sandboxen Sie eingehende .xls-, .xlt-, .xlw- und weitere Excel-Formate am E-Mail-Gateway und Web-Proxy; erzwingen Sie die geschützte Ansicht (Protected View) und die File-Block-Einstellungen für Altformate; deaktivieren Sie Office-Makros, wo sie nicht explizit benötigt werden.
- Nach Indikatoren für Trojan.Mdropper.AC und verwandte Aktivitäten suchen. Prüfen Sie Endpunkt-Logs und EDR-Telemetrie auf Excel-Prozesse, die ungewöhnliche Kindprozesse starten, auf Dropper-Binärdateien in Benutzer-Temp-Verzeichnissen und auf ausgehende Verbindungen aus Excel-Prozessen. Das Symantec-Writeup und US-CERT TA09-104A dokumentieren historische Indikatoren, die für die Kompromittierungsbewertung weiterhin relevant sind.
- Das übergeordnete Code-Injection-Risiko im Office-Ökosystem adressieren. Im Sinne der CWE-94-Leitlinien sollten nicht vertrauenswürdige Office-Dokumente nicht auf Systemen mit sensiblen Daten geöffnet werden; Arbeitsplätze, die externe Dokumente verarbeiten, sind von hochwertigen Systemen zu segmentieren, und alle Office-Komponenten — einschließlich Compatibility Packs und Viewer — müssen im Gleichschritt mit der Kernsuite gepatcht werden.
Technische Details
CVE-2009-0238 ist eine Remote-Code-Execution-Schwachstelle in Microsoft Office Excel, die durch eine präparierte Tabelle ausgelöst wird, welche Excel zu einem Zugriffsversuch auf ein ungültiges Objekt veranlasst; der daraus resultierende korrupte interne Zustand lässt sich vom Angreifer zur Übernahme des Programm-Ausführungsflusses nutzen. Schwachstellenklasse: Die zugrundeliegende Schwäche ist CWE-94 Improper Control of Generation of Code ('Code Injection') — angreifergelieferte Dateiinhalte steuern die Konstruktion beziehungsweise Interpretation von Codepfaden, die Excel anschließend ausführt, sodass beliebiger Code ohne zusätzlichen Privilegieneskalationsschritt im Sicherheitskontext des Benutzers läuft. Angriffsvektor: Die Ausnutzung erfolgt netzwerkbasiert (AV:N) über jeden Kanal, der eine Excel-Datei transportiert — Spear-Phishing, Drive-by-Download oder gemeinsame Dateispeicher — und gelingt, sobald das Opfer das Dokument öffnet, womit die Metrik User Interaction (Required) erfüllt ist. CVSS-Vektor-Analyse: AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H steht für geringe Komplexität, keine benötigten Privilegien, erforderliche Benutzerinteraktion beim Öffnen der Datei, unveränderten Scope sowie vollständige HIGH-Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems. Die NVD-Beschreibung vermerkt explizit die Ausnutzung im Februar 2009 durch Trojan.Mdropper.AC und belegt damit, dass funktionierende Angriffe bereits vor dem öffentlichen Advisory existierten.
Häufig gestellte Fragen
Wird CVE-2009-0238 aktiv ausgenutzt?
Ja. CISA hat CVE-2009-0238 am 2026-04-14 in den Known-Exploited-Vulnerabilities-Katalog aufgenommen, und die NVD-Beschreibung bestätigt eine Ausnutzung in freier Wildbahn bereits ab Februar 2009 durch Trojan.Mdropper.AC. Der EPSS-Score von 81,1 % (99,164. Perzentil) macht die Schwachstelle zu einer der wahrscheinlichsten Exploit-Kandidaten im gesamten CVE-Bestand.
Welche Produkte sind von CVE-2009-0238 betroffen?
CVE-2009-0238 betrifft Microsoft Office Excel 2000 SP3, 2002 SP3, 2003 SP3 und 2007 SP1, Excel Viewer 2003 Gold und SP3, den eigenständigen Excel Viewer, das Microsoft Office Compatibility Pack für Word, Excel und PowerPoint 2007 File Formats SP1 sowie Excel in Microsoft Office 2004 und 2008 für Mac. Jede Umgebung, die diese älteren Office-Versionen noch einsetzt, sollte die Schwachstelle vorrangig behandeln.
Wie behebe ich CVE-2009-0238?
Installieren Sie die im Microsoft Security Bulletin MS09-009 veröffentlichten Patches auf jeder betroffenen Office- oder Excel-Viewer-Installation und ersetzen Sie End-of-Life-Office-Versionen durch unterstützte Releases. Blockieren oder sandboxen Sie Excel-Anhänge am E-Mail- und Web-Gateway, erzwingen Sie die geschützte Ansicht für Altformate und scannen Sie Endpunkte nach Indikatoren für Trojan.Mdropper.AC-Aktivität, um frühere Kompromittierungen zu erkennen.
Wie schwerwiegend ist CVE-2009-0238?
CVE-2009-0238 ist als HIGH mit einem CVSS-3.1-Score von 8.8 eingestuft und führt zu vollständiger Ausführung beliebigen Codes mit HIGH-Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Der EPSS-Score von 81,1 % liegt im 99,164. Perzentil, und CISA verlangt von Bundesbehörden die Behebung bis zum 2026-04-28 — eine Frist, die jede Organisation mit älteren Microsoft-Office-Excel-Installationen als verbindliches Ziel für die eigene Remediation-Planung übernehmen sollte.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.