Ein Sicherheitsupdate im September hat das Einfügen in Excel zerlegt — der Fix deckt bislang eine Version ab
Ein Microsoft-Update vom September, das Remote Code Execution und Informationsabfluss schließen sollte, brachte ein zweites Problem mit, das Microsoft eingeräumt hat: In Excel 2024, 2021, 2019 und 2016 konnte das Einfügen lautlos fehlschlagen — die Quelle bleibt markiert, das Ziel unverändert, und die Nutzer bekommen, so Microsoft selbst, „keinen Hinweis auf den Fehlschlag, etwa einen Ton oder eine Fehlermeldung". Für manche half Inhalte-Einfügen. The Register berichtet, dass ein Fix inzwischen vorliegt — nur für Excel 2016.

Was das bedeutet
Der Teil, der für Softwareentwickler zählt, ist nicht der Excel-Fehler, sondern das Wort lautlos. Ein Fehlschlag ohne Signal ist schlimmer als ein Absturz: Der Nutzer glaubt, die Operation sei gelungen, und merkt es später — in einer Tabelle, ohne sagen zu können, welches Einfügen das folgenlose war.
Daraus folgen zwei Dinge, und keines betrifft Office:
- Ein Sicherheitspatch ist eine Änderung wie jede andere. Er kommt nach einem Zeitplan, den niemand im Team kontrolliert, und kann Verhalten ändern, auf das die eigene Anwendung baut. Wer Hersteller-Patches im Release-Prozess als unsichtbar behandelt, erfährt es auf diesem Weg.
- Das Fehlersignal gehört vor das Feature entworfen. „Nichts tun und nichts sagen" ist die Voreinstellung, wenn eine Operation von einer spät eingezogenen Prüfung bewacht wird — und genau das ist ein Sicherheitsfix.
Warum ein Sicherheitsfix so oft normales Verhalten zerlegt
Der Mechanismus ist fast immer derselbe. Ein Fix gegen Speicherfehler oder Codeausführung zieht eine Prüfung in einen Pfad ein, der vorher keine hatte — und diese Prüfung muss entscheiden, was passiert, wenn sie anschlägt. Einen Fehler zurückzugeben hieße, jeden Aufrufer anzufassen; Loggen hieße, jemand müsste das Log lesen. Also gewinnt die stille Variante, und die Operation findet einfach nicht statt.
In den Patch-Notizen ist diese Entscheidung unsichtbar, denn aus Herstellersicht ist nichts fehlgeschlagen: Die Prüfung hat genau das getan, wofür sie geschrieben wurde. Sichtbar wird es nur am anderen Ende, wo jemand Strg+V gedrückt hat und nichts passierte.
Was diese Woche im eigenen Code zu prüfen ist: die Stellen suchen, an denen nach einem Vorfall eine Prüfung nachgezogen wurde. Jede davon ist ein Kandidat für dasselbe Verhalten, und die Korrektur ist billig — ein gemeldeter Fehlschlag ist ein Bugreport, ein stiller Fehlschlag ist sechs Wochen später ein Ticket ohne jeden Beleg.