Новости
Patch Tuesday сентябрь 2026: уязвимости в Word, Excel и RAW-файлах
8 сентября 2026 Microsoft закрыла рекордные 974 CVE, включая RCE в Word, Excel и Raw Image Extension.
8 сентября 2026 года Microsoft выпустила патч безопасности KB5002914 для Excel в рамках Patch Tuesday. Обновление закрыло 29 уязвимостей, но одновременно сломало базовые операции со spreadsheet-файлами: копирование-вставка, автозаполнение ячеек и перетаскивание диапазонов завершаются молча — без ошибок и без результата.

Коротко: патч KB5002914 от 8 сентября 2026 сломал Ctrl+C/V, перетаскивание ячеек и автозаполнение в Excel 2016, 2019, 2021 и 2024. Сбой происходит беззвучно: данные в таблице не меняются, никакого сообщения об ошибке не появляется. Microsoft официально подтвердила баг 11 сентября 2026. Официального исправления пока нет — только откат или временные обходы. Excel 365 (Microsoft 365) проблема не затрагивает.
KB5002914 вышел 8 сентября 2026 в составе ежемесячного пакета безопасности Microsoft. Пользователи сразу начали сообщать об аномальном поведении Excel: стандартные операции работы с XLSX-файлами перестали выполняться.
По данным BleepingComputer и Office-Watch, патч нарушил работу следующих функций:
Проблема воспроизводится как в MSI-дистрибутивах Office (корпоративные лицензии), так и в Click-to-Run-версиях (дистрибуция через подписки и пакеты Retail).
Microsoft официально перечислила затронутые выпуски в обновлённых примечаниях к KB5002914 (по состоянию на 11 сентября 2026):
| Продукт | Тип установки | Статус |
|---|---|---|
| Excel 2016 | MSI и Click-to-Run | ⚠ Затронут |
| Excel 2019 | MSI и Click-to-Run | ⚠ Затронут |
| Office 2021 / Excel 2021 LTSC | MSI и Click-to-Run | ⚠ Затронут |
| Office 2024 / Excel 2024 LTSC | MSI и Click-to-Run | ⚠ Затронут |
| Microsoft 365 / Excel 365 | Click-to-Run | ✅ Не затронут |
Таким образом, под удар попали все версии Office с фиксированным жизненным циклом (2016–2024), включая LTSC-редакции, используемые в корпоративной среде. Microsoft 365 с постоянным потоком обновлений — единственный вариант, где баг не проявляется.
Ключевая проблема KB5002914 — не сам отказ операции, а то, что он происходит беззвучно. Согласно официальному описанию Microsoft, «операция вставки может завершиться молча»: курсор остаётся в целевой ячейке, рамка вокруг источника не исчезает, но данные в таблицу не попадают — и никакой индикации этого нет.
Пользователь выполнил вставку, видит таблицу, продолжает работу — но в файле XLSX по-прежнему хранится старое значение. Если такой файл сохранить, отправить или импортировать в другую систему, расхождение обнаружится только при ручной проверке.
Аналогичная ситуация с автозаполнением и перетаскиванием: операция внешне «прошла», но изменений в таблице нет. В сочетании с привычкой не проверять каждую ячейку вручную это создаёт реальный риск повреждения данных в XLSX-файлах при работе с большими массивами.
Подробнее об уязвимостях в самом формате XLSX, закрытых тем же Patch Tuesday, — в материале Excel RCE CVE-2026-62870: уязвимость в XLSX-файлах.
Удаление патча восстанавливает все функции Excel. Microsoft не блокирует откат, однако его механизм зависит от типа установки Office.
Откат выполняется через командную строку или PowerShell с правами администратора. Следующая команда удаляет KB5002914 и возвращает Excel к сборке 16.0.5569.1001:
"C:\Program Files\Common Files\Microsoft Shared\OFFICE16\Oarpmany.exe" /removereleaseinpatch "{90160000-0012-0000-1000-0000000FF1CE}" "{27882596-A8ED-4382-9C71-6CD2DD19F732}" "1033" "0"
После выполнения перезапустите Excel и проверьте работу копирования.
Откат Click-to-Run выполняется понижением версии сборки Office через OfficeC2RClient.exe:
| Продукт | Целевая сборка для отката |
|---|---|
| Office 2016 | 16.0.5563.1000 |
| Office 2019 | 16.0.10417.20197 |
| Office 2021 LTSC | 16.0.14334.20848 |
| Office 2024 LTSC | 16.0.17932.20910 |
Шаблон команды (выполните из командной строки с правами администратора, подставив нужный номер версии):
"C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeC2RClient.exe" /update user updatetoversion=16.0.XXXXX.XXXXX
Чтобы обновление не установилось повторно автоматически, после отката отключите автообновление: Файл → Учётная запись → Параметры обновления → Отключить обновления. Либо воспользуйтесь инструментом «Show or Hide Updates» от Microsoft для скрытия KB5002914.
Если откат невозможен (нет прав администратора, корпоративная политика запрещает изменение версий), ниже приведены рабочие альтернативы для вставки данных в XLSX-файлы:
KB5002914 — не рядовое обновление. Оно закрыло 29 уязвимостей в Excel, часть из которых относится к классу RCE (Remote Code Execution): злоумышленник мог выполнить произвольный код на компьютере жертвы, вынудив её открыть специально подготовленный XLSX-файл. Удаляя патч, пользователь повторно открывает все эти бреши.
Рекомендованный подход зависит от контекста:
Microsoft сообщила 11 сентября 2026, что изучает проблему и опубликует информацию при наличии новых данных. Официального исправления на дату публикации этого материала нет.