Er blijkt al maanden geleden een ernstig lek in Internet Explorer 8 ontdekt te zijn dat nog niet gedicht is. Het lek is onthuld door het Zero Day Initiative, dat zegt dat de kwetsbaarheid het op afstand uitvoeren van code met de rechten van de ingelogde gebruiker mogelijk maakt.
Microsoft werd in oktober 2013 op de hoogte gebracht van het lek door beveiligingsbedrijf TippingPoint, maar heeft dit nog niet gedicht. Eerder deze maand liet het Zero Day Initiative het concern daarop weten tot publicatie over te gaan, wat inmiddels gebeurd is. Het beleid van het ZDI is om details over kwetsbaarheden naar buiten te brengen als ze niet binnen 180 dagen verholpen zijn.
Het lek kan door kwaadwillenden misbruikt worden via zelf opgezette of overgenomen websites. Het misbruik kan leiden tot de uitvoer van code met de rechten van de ingelogde gebruiker, waardoor in het ernstigste geval een systeem compleet over te nemen is. Internet Explorer 8 is beschikbaar voor Windows XP, Windows Vista en Windows 7.
Voor eerstgenoemde komt in ieder geval geen patch meer. Waarom Microsoft geen pleister voor de overige Windows-versies heeft uitgebracht, is niet duidelijk. "Sommige fixes zijn complexer dan andere", zegt het bedrijf tegen Cnet. Er zijn geen gevallen van daadwerkelijk misbruik van het lek bekend bij het bedrijf.