Уязвимость в Microsoft Outlook позволяет удалённо выполнить код

В Microsoft Outlook обнаружена уязвимость, связанная с целочисленным переполнением, которая позволяет злоумышленнику выполнить произвольный код на системе жертвы. Проблеме присвоен идентификатор CVE-2026-70329, она получила оценку Important по шкале Microsoft и максимальный балл CVSS 8.8. Патчи вышли 11 августа 2026 года.

Уязвимость CVE-2026-70329

Ошибка относится к категории CWE-190 (Integer Overflow or Wraparound). Она возникает, когда приложение обрабатывает числовое значение, выходящее за пределы допустимого диапазона, из-за чего число "заворачивается" к непредусмотренному значению. В программном обеспечении, работающем с конфиденциальными данными, это способно привести к повреждению памяти, сбоям логики или выполнению кода, контролируемого атакующим.

Согласно вектору CVSS, уязвимость эксплуатируется удалённо по сети, сложность атаки низкая. Для её использования не требуются привилегии или аутентификация, однако необходимо взаимодействие с пользователем. Атакующему придётся убедить жертву открыть, просмотреть или иным образом обработать специально созданный файл Outlook.

На момент публикации бюллетеня Microsoft не раскрыла технические детали эксплуатации, не опубликовала proof-of-concept код и не подтвердила фактов использования уязвимости в реальных атаках. Тем не менее, компания оценила потенциальное воздействие на конфиденциальность, целостность и доступность систем как высокое.

В случае успешной эксплуатации атакующий сможет выполнить произвольный код в контексте текущего пользователя. Это открывает возможности для установки вредоносного ПО, включая программы-вымогатели, трояны удалённого доступа и средства кражи учётных данных. Кроме того, злоумышленник получит доступ к электронной почте и локальным данным жертвы, сможет изменять их или выводить из системы.

Использование скомпрометированного почтового ящика может стать отправной точкой для компрометации деловой переписки (business email compromise) или бокового перемещения по корпоративной сети. Также возможны закрепление в системе через планировщик задач, изменения в реестре или создание автозагрузочных записей, а также доставка дополнительных вредоносных нагрузок, нацеленных на обход средств защиты конечных точек.

Требование взаимодействия с пользователем не снижает существенно риск для организаций. Фишинг через электронную почту остаётся одним из самых распространённых методов начального проникновения, а Outlook - привлекательная цель из-за тесной интеграции с корпоративными коммуникациями, календарями, контактами и облачными сервисами.

Уязвимость затрагивает широкий круг продуктов. В списке затронутого ПО - Microsoft 365 Apps for Enterprise (32- и 64-разрядные версии), Microsoft Office 2019, Office LTSC 2021 и 2024, а также Outlook 2016. Для каждой из этих версий Microsoft выпустила обновления безопасности.

Организациям следует в приоритетном порядке установить обновления для всех затронутых установок Outlook. Специалистам по безопасности необходимо выявить конечные точки, которые могли пропустить цикл обновления, включая удалённые устройства, системы вне управления и устаревшие настольные окружения.

Дополнительно рекомендуется пересмотреть настройки почтовой безопасности, чтобы снизить риск получения вредоносных сообщений. Полезными мерами станут усиление проверки вложений и ссылок, внедрение устойчивой к фишингу аутентификации, отключение неактивного содержимого и мониторинг подозрительных дочерних процессов Outlook.

Группам обнаружения следует обращать внимание на необычное поведение Outlook, например запуск командной оболочки, скриптовых движков, архивных утилит или неподписанных исполняемых файлов. Запуск PowerShell, командной строки, Windows Script Host или других легитимных системных инструментов из процесса outlook.exe может указывать на попытку эксплуатации или действия после компрометации.

Несмотря на то что Microsoft присвоила уязвимости статус Important, а не Critical, её сетевой характер, отсутствие необходимости аутентификации и потенциал для удалённого выполнения кода делают проблему приоритетной для управления исправлениями. Пользователям рекомендуется рассматривать эту уязвимость как потенциальный вектор атак через фишинг и применять меры защиты до того, как злоумышленники начнут использовать её в вредоносных кампаниях.

Ссылки

Комментарии: 0