Exploited Vulnerabilities Daily
🌐 English

Home › Microsoft

CVE-2026-21509: Microsoft Office

EPSS70.7%No. 718 of 1739 in KEV
CVE year2026listed the same year
Same vendor in KEV389
Same product29
FieldValue
VendorMicrosoft
ProductOffice
NameMicrosoft Office Security Feature Bypass Vulnerability
Added to KEV2026-01-26
US federal due date2026-02-16
Ransomware useUnknown
CWECWE-807

CISA description

Microsoft Office contains a security feature bypass vulnerability in which reliance on untrusted inputs in a security decision in Microsoft Office could allow an unauthorized attacker to bypass a security feature locally. Some of the impacted product(s) could be end-of-life (EoL) and/or end-of-service (EoS). Users are advised to discontinue use and/or transition to a supported version.

Other entries for this product

CVEVendor / productAddedEPSSRansomware
CVE-2009-0238Microsoft Office2026-04-1443.2%Unknown
CVE-2026-21514Microsoft Office2026-02-101.6%Unknown
CVE-2009-0556Microsoft Office2026-01-0767.3%Unknown
CVE-2007-0671Microsoft Office2025-08-1243.2%Unknown
CVE-2023-23397Microsoft Office2023-03-1497.1%Unknown
CVE-2023-21715Microsoft Office2023-02-1412.0%Unknown
CVE-2013-1331Microsoft Office2022-06-0879.8%Unknown
CVE-2009-0563Microsoft Office2022-06-0862.8%Unknown
CVE-2009-0557Microsoft Office2022-06-0853.0%Unknown
CVE-2021-38646Microsoft Office2022-03-287.9%Known
CVE-2015-1770Microsoft Office2022-03-2834.9%Unknown
CVE-2017-11826Microsoft Office2022-03-0381.1%Unknown
CVE-2017-0261Microsoft Office2022-03-0378.1%Unknown
CVE-2016-7193Microsoft Office2022-03-0357.5%Unknown
CVE-2015-2545Microsoft Office2022-03-0385.9%Unknown

NVD — CVE-2026-21509

Data from CISA's Known Exploited Vulnerabilities (KEV) catalog. EPSS is FIRST's estimated probability of exploitation activity in the next 30 days, refreshed weekly. Always follow the vendor's official guidance.
About this page

A Microsoft Office vulnerability added to CISA's Known Exploited Vulnerabilities catalog on 2026-01-26.