Уязвимость CVE-2026-70125 (номер в международной базе проблем безопасности) в почтовом клиенте Microsoft Outlook позволяет злоумышленнику выполнить произвольный код на чужом компьютере. Оценка по шкале CVSS 3.1 (отраслевой стандарт оценки уязвимостей) составляет 8.8 балла, это высокий уровень. До критического порога оценка не дотягивает, он начинается с девяти баллов. Проблема сидит в самом клиенте, а не в офисном пакете целиком. Затронуты корпоративные редакции: Microsoft 365 Apps for Enterprise, Office LTSC 2021 и Office LTSC 2024 в 32- и 64-разрядных сборках. Домашние подписки в перечне уязвимых продуктов не указаны. Исправления Microsoft выпустила 23 сентября 2026 года, запись об уязвимости появилась в тот же день.
Уязвимости CVE-2026-70125
Судя по вектору уязвимости, понятно, что требуется злоумышленнику для атаки. Доступ к целевой машине не нужен, учётная запись в системе тоже, особых условий не требуется. Атака идёт по сети, сложность её низкая. Единственное ограничение - участие человека. Пока пользователь не выполнит нужное действие, чужой код не сработает. Какое именно действие имеется в виду, Microsoft не описывает. Обычно подобные уязвимости в почтовых клиентах срабатывают при открытии вложения или переходе по ссылке, но подтверждения такого сценария в записи нет.
Успешная эксплуатация даёт контроль над тремя вещами сразу: доступом к данным, их целостностью и работой системы. Иначе говоря, злоумышленник может прочитать чужую переписку и документы, изменить их или нарушить работу приложения. Разница между утечкой содержимого и выполнением кода принципиальна. Во втором случае на машине появляется сторонний код, который работает с правами пользователя и способен двигаться дальше по сети. В сочетании с сетевой доступностью это позволяет готовить атаку заранее и ждать, пока получатель откроет письмо. По этой причине почтовые клиенты регулярно попадают в списки исправлений.
Почтовый клиент - редкое приложение, которое по своей природе получает данные от кого угодно. Письма приходят извне, вложения открывают сотрудники, и на этом пути почти всегда есть решение человека. Для организации риск усиливается тем, что почта связана с общим доступом к файлам, календарями и внутренними сервисами. Одна сработавшая уязвимость открывает дорогу ко всему перечисленному. К тому же корпоративные редакции LTSC ставят там, где обновления идут медленно: на промышленных системах, в госсекторе, на рабочих местах с длинным циклом обслуживания. Такие сборки получают обновления безопасности по обычному месячному графику, и пропустить нужное исправление легко.
Сведений о том, что уязвимость уже применяют в реальных атаках, в записи нет. Отсутствие таких данных не означает безопасности. Обычно вредоносный код для использования уязвимости появляется после публикации исправлений, но иногда и раньше. Для проблем такого класса окно между выпуском исправления и появлением рабочих эксплойтов невелико. Требование участия человека снижает масштаб возможного заражения, хотя и не отменяет его. Одного действия достаточно, а письма с вложениями приходят тысячами, и часть из них минует фильтры.
Для бизнеса последствия выглядят конкретно. Компромисс рабочей станции с почтой открывает переписку с контрагентами, вложения со счетами и договорами, внутренние контакты. Если машина входит в домен, злоумышленник получает точку опоры для следующих шагов. Госсектору и промышленности добавляется риск остановки согласований, поскольку почта там остаётся основным каналом переписки.
Спешки уровня "ставить внепланово" уязвимость не требует. Оценка ниже критического порога, поэтому обновление приходит в обычном месячном наборе. Но и откладывать его на квартал не стоит. Разрыв между публикацией исправления и его установкой - самый предсказуемый период для атак: часть систем в это время заведомо остаётся незакрытой.
Исправления вышли в сентябрьском наборе обновлений Office. При этом перечень закрытых сборок Microsoft собрала на странице aka.ms/OfficeSecurityReleases. Проверить установку стоит в самом приложении, а не полагаться на автоматику. В подписочных версиях обновления иногда откладываются, а в редакциях LTSC их часто задерживают корпоративные правила. Первым делом исправление нужно там, где Outlook подключён к внешней почте и к общим файловым ресурсам. Если обновление отложили на месяц, всё это время уязвимость остаётся открытой. Отдельно проверьте парк машин на 32-разрядных сборках: их часто оставляют без присмотра, хотя они входят в тот же перечень.
Риск снижают и настройки, не связанные с самим исправлением. Среди них ограничение активного содержимого во вложениях; блокировка незнакомых форматов; работа без прав администратора. Полностью заменить обновление такие меры не могут, зато дают запас времени, если исправление поставить сразу не получается. Полезно также просмотреть журналы почтового шлюза и средства защиты конечных точек (сетевых узлов, где отслеживают запуск программ). Искать стоит необычные процессы, которые стартуют вслед за Outlook. Такой признак не доказывает атаку, но служит поводом для проверки.
Поток исправлений в Office не прерывается годами, и Outlook попадает в него регулярно. Причина не в одной ошибке, а в самой работе клиента. Он разбирает чужие форматы, открывает вложенные объекты и делает это по команде человека. Оценка 8.8 переводит CVE-2026-70125 в разряд уязвимостей, которые закрывают в первую очередь.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-70125
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-70125