Microsoft heeft gebruikers officieel gewaarschuwd voor het bestaan van een kwetsbaarheid waarmee hackers eenvoudig malware kunnen verspreiden via de Outlook-e-mailapplicatie. Het bedrijf heeft ook een patch uitgebracht voor deze kwetsbaarheid die optreedt nadat de gebruiker de app heeft vrijgegeven (momenteel bekend als CVE-2025-21298) en dringt er bij gebruikers op aan deze onmiddellijk toe te passen.
De kwetsbaarheid CVE-2025-21298 is beoordeeld op een schaal van 9,8 (kritiek) met gedrag waarbij vrijgemaakt geheugen wordt gebruikt en geldige gegevens worden beschadigd, of malware op afstand wordt verspreid. De bug zit in de OLED-functionaliteit (Object Linking and Embedding) van Windows, waarmee gebruikers andere documenten en objecten kunnen insluiten en eraan kunnen koppelen. Zo kunt u bijvoorbeeld een Excel-grafiek toevoegen aan een Word-document. Deze kwetsbaarheid is ook bijzonder gevaarlijk omdat gebruikers malware kunnen oplopen als ze een voorvertoning van speciaal vervaardigde e-mails bekijken.

"Uitbuiting van de kwetsbaarheid kan plaatsvinden als een slachtoffer een speciaal vervaardigde e-mail opent met een getroffen versie van Microsoft Outlook, of als de Outlook-applicatie van het slachtoffer een voorbeeld van een speciaal vervaardigde e-mail weergeeft . Dit kan ertoe leiden dat een aanvaller externe code uitvoert op de computer van het slachtoffer ", aldus Microsoft in een beveiligingswaarschuwing .
Als u de patch op dit moment niet kunt toepassen, raadt Microsoft u aan om maatregelen te nemen, zoals het bekijken van uw e-mail op grote LAN's als platte tekst, en het volledig uitschakelen of beperken van NTLM-verkeer.
Wat gebeurt er als u uw e-mail als platte tekst bekijkt? In principe worden alle animaties, afbeeldingen en lettertypen verwijderd. Uw e-mails zien er in platte tekst beter uit, maar dit is nodig om verstoringen te voorkomen terwijl u wacht op een update naar de nieuwe versie van Outlook.