Microsoft закрыла десятки уязвимостей в Office, SharePoint и Teams

Microsoft Office

В продуктах Microsoft Office, SharePoint и Teams обнаружен обширный набор уязвимостей, затрагивающих десятки компонентов офисного пакета и сопутствующих сервисов. Разработчик выпустил обновления, устраняющие проблемы, многие из которых позволяют злоумышленнику выполнить произвольный код на устройстве жертвы. Для успешной атаки потребуется обманом заставить пользователя открыть вредоносный файл или перейти по ссылке.

Детали уязвимостей

Наибольшее внимание привлекает уязвимость CVE-2026-70306 в SharePoint с оценкой CVSS 9.3. Она позволяет провести атаку с использованием межсайтового скриптинга (XSS - внедрение вредоносного кода в веб-страницу) и выполнить произвольный код в контексте сессии пострадавшего. Проблема требует установки обновления, поскольку затрагивает один из ключевых корпоративных сервисов для совместной работы.

Также в бюллетене упомянуты уязвимости CVE-2026-65667 (CVSS 10.0) в Teams, CVE-2026-50515 (CVSS 9.9) в Azure Service Bus, а также CVE-2026-62896 и CVE-2026-70332 (обе с оценкой выше 9). Эти проблемы, согласно информации разработчика, уже устранены централизованно на стороне Microsoft, поэтому дополнительных действий от пользователей не требуется.

Для клиентов офисного пакета актуальны десятки других уязвимостей. В Microsoft Word, Excel, PowerPoint, Access и Outlook исправлены ошибки, ведущие к выполнению кода с оценкой CVSS 7.8 и выше. Например, в Excel обнаружено более десятка проблем подобного рода, часть из которых имеет оценку 8.8. В Outlook уязвимость CVE-2026-70329 (CVSS 8.8) также позволяет выполнить код, а проблема CVE-2026-62882 (CVSS 4.3) дает возможность выдать себя за другого пользователя.

Отдельного внимания заслуживает SharePoint, где, помимо самой опасной уязвимости, исправлено более 30 других проблем. Среди них - ошибки выполнения кода с оценкой 8.8, повышение привилегий, раскрытие чувствительных данных и манипуляция информацией. Многие из этих уязвимостей позволяют атакующему представиться другим пользователем или получить несанкционированный доступ к данным.

В мобильных версиях Teams также устранены проблемы: CVE-2026-65768 и CVE-2026-65767 (обе с CVSS 8.8) позволяют выполнять код и выдавать себя за другого пользователя. В версии Teams Mobile найдена уязвимость раскрытия информации (CVSS 6.5). В клиенте Teams для Android и iOS исправлены две ошибки, связанные с выполнением кода и подменой пользователя.

Уязвимости в OneDrive для macOS (CVE-2026-65680, CVSS 6.7) и Azure SQL Managed Instance (CVE-2026-62836, CVSS 8.7) связаны с получением повышенных привилегий. В Azure Service Bus уязвимость CVE-2026-50515 позволяет выполнить произвольный код, но, как уже отмечалось, исправление уже применено Microsoft.

Для эксплуатации большинства уязвимостей требуется взаимодействие с пользователем. Злоумышленник может отправить жертве специально подготовленный документ или ссылку. В случае открытия такого файла атакующий получает возможность выполнить код в контексте текущего пользователя, похитить данные или повысить свои привилегии в системе.

Microsoft рекомендует установить доступные обновления в кратчайшие сроки. Информация об исправлениях и возможных временных мерах защиты опубликована на портале безопасности Microsoft Security Response Center. Уязвимости затрагивают широкий перечень продуктов: от Microsoft 365 Apps и Office 2016/2019/LTSC до SharePoint Server и Teams для различных платформ.

Особое внимание стоит уделить организациям, использующим SharePoint в корпоративной среде. Уязвимость межсайтового скриптинга с высоким баллом CVSS может стать отправной точкой для атак на внутренние ресурсы компании. Своевременная установка патчей для серверных компонентов критически важна для предотвращения компрометации.

Ссылки

Комментарии: 0