В почтовом клиенте Microsoft Outlook обнаружена уязвимость CVE-2026-100208, с помощью которой злоумышленник может выполнить произвольный код на компьютере жертвы. Оценка по шкале CVSS - 7.5 из 10, уровень опасности по внутренней классификации Microsoft - Important. Затронуты Microsoft 365 Apps for Enterprise, Office LTSC 2021 и Office LTSC 2024 в 32- и 64-разрядных редакциях. Для атаки не нужны ни учётная запись в целевой сети, ни предварительный доступ к чужой машине.
Уязвимость CVE-2026-100208
Причина уязвимости - целочисленное переполнение (CWE-190). Так называют ошибку, при которой результат арифметической операции не помещается в отведённую для числа разрядность и вычисляется неверно. Программа получает искажённый размер буфера или смещение и обращается к памяти за пределами допустимых границ. Иногда это заканчивается аварийным завершением процесса, иногда - исполнением чужих инструкций с правами пользователя.
В Outlook ошибка кроется в разборе служебных заголовков письма. Речь о MIME (формат описания структуры электронного сообщения и вложений). Атакующему нужно отправить адресату специально подготовленное письмо с необычно крупным заголовком MIME. При обработке такого сообщения клиент неправильно считает размеры данных, и в память процесса попадает фрагмент, которым управляет отправитель.
Сложность атаки Microsoft оценивает как высокую. Заголовок должен быть настолько большим, что доставить письмо и провести его через все этапы обработки удаётся редко. Участие человека тоже требуется: сообщение должно дойти до адресата и быть обработано. Привилегии при этом не нужны, вектор атаки - сетевой. Успешная эксплуатация даёт полный контроль над конфиденциальностью, целостностью и доступностью данных, о чём говорят три высокие оценки в векторе CVSS.
Публичных сведений об эксплуатации уязвимости нет. Microsoft не фиксировала атак с её использованием и помечает эксплуатацию как маловероятную. Зрелость возможного эксплойта (вредоносного кода, использующего уязвимость) вендор описывает как непроверенную: готового рабочего инструмента в открытом доступе не появилось. Достоверность самого сообщения подтверждена.
Отдельного внимания заслуживает хронология. Исправления для этой уязвимости вышли ещё в августе 2026 года, но запись о ней по недосмотру не попала в августовский бюллетень безопасности Microsoft. Идентификатор CVE-2026-100208 присвоили позже и опубликовали 25 сентября. Тем, кто установил августовские обновления, вендор советует ничего дополнительно не делать. Остальным нужно поставить актуальные обновления Office - как для подписочных версий Microsoft 365, так и для бессрочных выпусков LTSC 2021 и 2024.
Обновления приходят по штатной схеме: через Click-to-Run (механизм доставки исправлений для подписочных версий Office) либо через центр обновления Windows, если речь о корпоративном развёртывании. Администраторам имеет смысл сверить фактические номера сборок со списком, который Microsoft публикует отдельно для каждого продукта. Само наличие свежего пакета обновлений ещё не значит, что он установлен на всех рабочих станциях.
Французское агентство ANSSI (национальный регулятор в области кибербезопасности) 6 октября 2026 года опубликовало собственное уведомление об этой уязвимости. В нём оно повторяет риски, описанные вендором, и отсылает читателей к бюллетеню Microsoft и записи в базе CVE. Отдельных технических деталей регулятор не приводит, что логично: уязвимость уже закрыта официальным исправлением.
Основная аудитория риска - организации, где Outlook стоит на большинстве рабочих мест. Речь идёт об офисах, госсекторе, промышленных предприятиях, учебных заведениях. Обычные пользователи тоже уязвимы, но массовые рассылки, рассчитанные на такую атаку, сложны в исполнении из-за высоких требований к размеру заголовка. Целевое письмо с экзотическим служебным полем скорее привлечёт внимание антиспам-фильтра, чем дойдёт до ящика.
Почтовые клиенты остаются привлекательной целью для злоумышленников, и причина в самом устройстве формата. Письмо - это контейнер с переменной структурой, вложениями, кодировками и вложенными блоками заголовков. Разбор таких данных требует множества арифметических вычислений, а значит, оставляет место для ошибок вроде целочисленного переполнения. Похожие дефекты в парсерах регулярно приводили к выполнению кода, и закрывают их обычно патчами, а не настройками.
Есть и второй вывод, менее технический. Разрыв между установкой исправлений и публикацией CVE создаёт слепую зону для служб безопасности. Августовские пакеты уже закрыли дыру, но до конца сентября администраторы не знали, что она вообще существовала, и не могли обосновать приоритет установки. Практика показывает: если политика обновлений в компании основана только на ежемесячных бюллетенях, часть исправлений приходит с задержкой в несколько недель.
Для тех, кто ещё не обновился, порядок действий простой. Проверить версию Office на рабочих станциях, установить накопительные пакеты за август 2026 года и позже, а затем убедиться, что обновление действительно применено. Уязвимость с оценкой 7.5 и полным влиянием на конфиденциальность, целостность и доступность данных не относится к категории, которую можно отложить до следующего квартала.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-100208
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-100208