Type Confusion in Microsoft 365 Apps for Enterprise and Microsoft Office - CVE-2026-72938

 

Type Confusion in Microsoft 365 Apps for Enterprise and Microsoft Office - CVE-2026-72938

Published: September 9, 2026


Vulnerability identifier: #VU148088
CSH Severity: Medium
CVSS v4: 6.7 [CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2026-72938
CWE-ID: CWE-843
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to disclose information.

The vulnerability exists due to access of a resource using an incompatible type in Microsoft Office PowerPoint when processing PowerPoint content. A remote attacker can cause PowerPoint to process content to disclose information.

The Preview Pane is not an attack vector.


Affected software

Microsoft 365 Apps for Enterprise
Microsoft Office

How to mitigate CVE-2026-72938

Install security update from vendor's website.

Microsoft 365 Apps for Enterprise - update to 16.0.20326.20138
Microsoft Office - addressed in versions 16.0.10417.20207, 16.0.14334.20906, 16.0.17932.20976

External References

Related Security Bulletins