Специально сформированный файл электронной таблицы может привести к выполнению произвольного кода на компьютере пользователя. Проблема затрагивает несколько редакций Microsoft Office, включая Excel 2016 и Microsoft 365 Apps, и уже закрыта в обновлениях безопасности, выпущенных 31 июля 2026 года.
Уязвимость CVE-2026-62870
Уязвимость, получившая идентификатор CVE-2026-62870, относится к классу use-after-free - ошибке, при которой программа обращается к уже освобождённому участку памяти. В бюллетене Microsoft указано, что такой дефект позволяет атакующему запустить код на устройстве жертвы. Степень опасности оценена как Important, то есть важная, с базовым баллом 8,8 по шкале CVSS v3.1. Вектор атаки сетевой, однако для успешного сценария требуется взаимодействие пользователя: он должен открыть вредоносный документ, отправленный злоумышленником. При этом атакующему не нужны учётные данные или особые привилегии - достаточно, чтобы человек дважды щёлкнул по файлу.
В случае эксплуатации злоумышленник смог бы получить доступ к конфиденциальным данным, изменить их или нарушить работоспособность системы. Поскольку Office используется в корпоративной среде повсеместно, такая уязвимость может стать отправной точкой для дальнейшего проникновения во внутренние сети. Вредоносные документы Excel нередко распространяются через фишинговые письма, мессенджеры или подменённые веб-сайты, поэтому риск для организаций остаётся высоким даже при наличии базовых средств защиты.
Затронутыми оказались практически все актуальные линейки продуктов: Microsoft 365 Apps для Enterprise (32- и 64-разрядные редакции), Microsoft Excel 2016, Microsoft Office 2019, а также Office LTSC 2021 и LTSC 2024. Для Excel 2016 исправление включено в накопительное обновление, после установки которого версия сборки становится 16.0.5561.1001. Для остальных перечисленных продуктов обновления распространяются через механизм Click-to-Run, то есть автоматически при подключении к серверам обновлений Microsoft. Тем не менее в ряде корпоративных сред обновления применяются вручную, поэтому администраторам стоит проверить статус установки свежих версий.
На момент публикации бюллетеня сведения об уязвимости не были раскрыты публично, а признаков её использования в реальных атаках не обнаружено. Microsoft оценивает вероятность эксплуатации как низкую, однако в таких случаях задержка с установкой патча неоправданна. Практика показывает, что после публикации описания ошибки злоумышленники часто начинают активно использовать её в течение короткого времени. Особенно это касается продуктов Office, которые традиционно входят в число главных целей для атак, нацеленных на кражу данных или развёртывание программ-вымогателей.
Разработчики уже выпустили официальные исправления, ссылки на которые приведены в документации Microsoft Security Response Center. Пользователям рекомендуется установить последние обновления через Центр обновления Windows или встроенную функцию проверки обновлений в приложениях Office. Дополнительной мерой защиты может стать включение предупреждений о запуске макросов и блокировка файлов, полученных из ненадёжных источников. Однако основной способ защиты - своевременное обновление программного обеспечения.
Эта уязвимость привлекает внимание к проблемам управления памятью в офисных приложениях, которые продолжают поставляться с ошибками данного класса. Благодаря программе скоординированного раскрытия информации исследователь, обнаруживший проблему, передал её Microsoft до того, как она стала известна широкой публике. Это позволило подготовить исправления без паузы между раскрытием и выходом патча. Для пользователей такой подход снижает риск атак, поскольку злоумышленники получают меньше времени на разработку эксплойтов.
Вместе с тем нельзя полагаться только на обновления. Корпоративным командам стоит напомнить сотрудникам об осторожности при открытии вложений из неожиданных писем, даже если они выглядят как официальные документы. В сочетании с регулярным обновлением Office и ограничением прав пользователей это значительно уменьшает поверхность атаки. Компаниям, использующим долгосрочные каналы обслуживания LTSC, рекомендуется проверить график внедрения патчей и не откладывать его на более поздние сроки.
Ссылки