Новости · Microsoft Office · XLSX

Обновление KB5002914 беззвучно ломает вставку и автозаполнение в Excel 2016–2024

8 сентября 2026 года Microsoft выпустила патч безопасности KB5002914 для Excel в рамках Patch Tuesday. Обновление закрыло 29 уязвимостей, но одновременно сломало базовые операции со spreadsheet-файлами: копирование-вставка, автозаполнение ячеек и перетаскивание диапазонов завершаются молча — без ошибок и без результата.

16 сентября 2026 Редакция Loadfile Чтение 5 мин
Сетка таблицы Excel с разбитым буфером обмена и предупреждающим знаком — баг KB5002914

Коротко: патч KB5002914 от 8 сентября 2026 сломал Ctrl+C/V, перетаскивание ячеек и автозаполнение в Excel 2016, 2019, 2021 и 2024. Сбой происходит беззвучно: данные в таблице не меняются, никакого сообщения об ошибке не появляется. Microsoft официально подтвердила баг 11 сентября 2026. Официального исправления пока нет — только откат или временные обходы. Excel 365 (Microsoft 365) проблема не затрагивает.

Содержание
  1. Что сломало обновление: список затронутых функций
  2. Какие версии Excel и Office под угрозой
  3. Почему баг особенно опасен: сбой без предупреждения
  4. Как откатить KB5002914: пошаговые инструкции
  5. Временные обходы без отката патча
  6. Стоит ли откатывать: безопасность против функциональности
  7. Источники

Что сломало обновление: список затронутых функций

KB5002914 вышел 8 сентября 2026 в составе ежемесячного пакета безопасности Microsoft. Пользователи сразу начали сообщать об аномальном поведении Excel: стандартные операции работы с XLSX-файлами перестали выполняться.

По данным BleepingComputer и Office-Watch, патч нарушил работу следующих функций:

  • Копирование и вставка (Ctrl+C / Ctrl+V) — самая массовая проблема: содержимое буфера не вставляется в целевую ячейку, при этом исходная область остаётся выделенной.
  • Автозаполнение (Fill Handle) — перетаскивание маркера заполнения в углу ячейки не распространяет значения или формулы на соседние ячейки.
  • Перетаскивание диапазона ячеек — перемещение выделенного диапазона мышью не даёт результата.
  • Клавиша Escape — не снимает «мигающую рамку» вокруг скопированной области.
  • Заполнение серии — команды «Заполнить вниз», «Заполнить вправо» и авторасширение числовых рядов не работают.
  • Вылеты Excel — часть пользователей фиксирует аварийное завершение с кодом ошибки 0xc0000005 (access violation) при попытке вставить данные.
!
Затронуты оба типа установки

Проблема воспроизводится как в MSI-дистрибутивах Office (корпоративные лицензии), так и в Click-to-Run-версиях (дистрибуция через подписки и пакеты Retail).

Какие версии Excel и Office под угрозой

Microsoft официально перечислила затронутые выпуски в обновлённых примечаниях к KB5002914 (по состоянию на 11 сентября 2026):

ПродуктТип установкиСтатус
Excel 2016MSI и Click-to-Run⚠ Затронут
Excel 2019MSI и Click-to-Run⚠ Затронут
Office 2021 / Excel 2021 LTSCMSI и Click-to-Run⚠ Затронут
Office 2024 / Excel 2024 LTSCMSI и Click-to-Run⚠ Затронут
Microsoft 365 / Excel 365Click-to-Run✅ Не затронут

Таким образом, под удар попали все версии Office с фиксированным жизненным циклом (2016–2024), включая LTSC-редакции, используемые в корпоративной среде. Microsoft 365 с постоянным потоком обновлений — единственный вариант, где баг не проявляется.

Почему баг особенно опасен: сбой без предупреждения

Ключевая проблема KB5002914 — не сам отказ операции, а то, что он происходит беззвучно. Согласно официальному описанию Microsoft, «операция вставки может завершиться молча»: курсор остаётся в целевой ячейке, рамка вокруг источника не исчезает, но данные в таблицу не попадают — и никакой индикации этого нет.

Риск незаметной потери данных

Пользователь выполнил вставку, видит таблицу, продолжает работу — но в файле XLSX по-прежнему хранится старое значение. Если такой файл сохранить, отправить или импортировать в другую систему, расхождение обнаружится только при ручной проверке.

Аналогичная ситуация с автозаполнением и перетаскиванием: операция внешне «прошла», но изменений в таблице нет. В сочетании с привычкой не проверять каждую ячейку вручную это создаёт реальный риск повреждения данных в XLSX-файлах при работе с большими массивами.

Подробнее об уязвимостях в самом формате XLSX, закрытых тем же Patch Tuesday, — в материале Excel RCE CVE-2026-62870: уязвимость в XLSX-файлах.

Как откатить KB5002914: пошаговые инструкции

Удаление патча восстанавливает все функции Excel. Microsoft не блокирует откат, однако его механизм зависит от типа установки Office.

Для MSI-установок (корпоративные лицензии)

Откат выполняется через командную строку или PowerShell с правами администратора. Следующая команда удаляет KB5002914 и возвращает Excel к сборке 16.0.5569.1001:

"C:\Program Files\Common Files\Microsoft Shared\OFFICE16\Oarpmany.exe" /removereleaseinpatch "{90160000-0012-0000-1000-0000000FF1CE}" "{27882596-A8ED-4382-9C71-6CD2DD19F732}" "1033" "0"

После выполнения перезапустите Excel и проверьте работу копирования.

Для Click-to-Run-установок (подписки и Retail)

Откат Click-to-Run выполняется понижением версии сборки Office через OfficeC2RClient.exe:

ПродуктЦелевая сборка для отката
Office 201616.0.5563.1000
Office 201916.0.10417.20197
Office 2021 LTSC16.0.14334.20848
Office 2024 LTSC16.0.17932.20910

Шаблон команды (выполните из командной строки с правами администратора, подставив нужный номер версии):

"C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeC2RClient.exe" /update user updatetoversion=16.0.XXXXX.XXXXX

Чтобы обновление не установилось повторно автоматически, после отката отключите автообновление: Файл → Учётная запись → Параметры обновления → Отключить обновления. Либо воспользуйтесь инструментом «Show or Hide Updates» от Microsoft для скрытия KB5002914.

Временные обходы без отката патча

Если откат невозможен (нет прав администратора, корпоративная политика запрещает изменение версий), ниже приведены рабочие альтернативы для вставки данных в XLSX-файлы:

  • Специальная вставка → Значения: правой кнопкой мыши по ячейке → «Специальная вставка» → выбрать «Значения» (или нажать Ctrl+Alt+V, затем V). Работает в большинстве случаев.
  • Последовательность Ctrl+X / Ctrl+Z / Ctrl+V: вырезать (Ctrl+X), немедленно отменить (Ctrl+Z), затем вставить (Ctrl+V) — по отзывам части пользователей позволяет обойти баг нестабильно.
  • Макрос для вставки: в Visual Basic for Applications (Alt+F11) можно написать макрос, выполняющий вставку через Range.PasteSpecial — он обходит сломанный путь кода.
  • Вставка через правую кнопку мыши: работает непоследовательно, но у части пользователей оказывается рабочим вариантом.

Стоит ли откатывать: безопасность против функциональности

KB5002914 — не рядовое обновление. Оно закрыло 29 уязвимостей в Excel, часть из которых относится к классу RCE (Remote Code Execution): злоумышленник мог выполнить произвольный код на компьютере жертвы, вынудив её открыть специально подготовленный XLSX-файл. Удаляя патч, пользователь повторно открывает все эти бреши.

Рекомендованный подход зависит от контекста:

  • Домашние пользователи, не открывающие XLSX-файлы из непроверенных источников, могут временно откатить патч и дождаться исправления от Microsoft.
  • Корпоративная среда: решение должна принимать ИТ-служба — с учётом того, закрыты ли аналогичные CVE по другим каналам защиты (антивирус, EDR, политики ограничения открытия файлов).
  • При работе с непроверенными XLSX-файлами: не откатывать патч; использовать обходы или временно конвертировать данные через безопасные инструменты.

Microsoft сообщила 11 сентября 2026, что изучает проблему и опубликует информацию при наличии новых данных. Официального исправления на дату публикации этого материала нет.

Источники

Читайте также