Новости
Windows 11 KB5121003: Patch Tuesday август 2026 — 421 CVE и zero-day
Все уязвимости августовского обновления Windows, включая три активно эксплуатируемых zero-day и улучшения Проводника.
В августе 2026 года Microsoft устранила четыре уязвимости удалённого выполнения кода (RCE) в Microsoft Excel. Самая опасная — CVE-2026-62870 с оценкой CVSS 8.8: тип use-after-free, атакующий не требует авторизации, а жертве достаточно открыть вредоносный .xlsx-файл. Ещё три CVE с CVSS 7.8 закрыты в рамках Patch Tuesday 11 августа 2026.

Коротко: в августе 2026 Microsoft закрыла четыре RCE-уязвимости в Excel. Главная — CVE-2026-62870 (CVSS 8.8, use-after-free): открытие вредоносного .xlsx из фишинговой почты без авторизации атакующего запускает произвольный код с привилегиями жертвы. Ещё три CVE (CVSS 7.8) закрыты в Patch Tuesday 11 августа. Обновление — обязательно.
С 3 по 11 августа 2026 года Microsoft опубликовала и закрыла четыре уязвимости типа Remote Code Execution (RCE) в Microsoft Excel. Все четыре позволяют атакующему выполнить произвольный код на машине жертвы — при условии, что та откроет специально созданный файл электронной таблицы.
Уязвимости затрагивают один из самых распространённых офисных форматов: .xlsx (Office Open XML) и .xls (бинарный формат), а потенциально и другие форматы, которые Excel умеет открывать. Формат .xlsx — это ZIP-архив с XML-файлами внутри; парсинг вложенных структур и управление памятью при открытии документа исторически являются источниками уязвимостей в крупных офисных пакетах.
Самая опасная из четырёх была опубликована 3 августа 2026 как CVE-2026-62870 с оценкой CVSS 8.8. Остальные три появились в рамках августовского Patch Tuesday от 11 августа 2026, который в этом месяце закрыл суммарно 421 CVE.
CVE-2026-62870 — уязвимость класса use-after-free (CWE-416) в механизме обработки памяти Microsoft Excel. Оценка CVSS v3.1: 8.8 (HIGH), вектор AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H.
Use-after-free — ошибка памяти, при которой программа продолжает использовать указатель на уже освобождённый блок. Если атакующий контролирует, какие данные окажутся на месте освобождённого блока, он перенаправляет поток выполнения программы на свой код. В случае с Excel это означает: специально сформированный файл таблицы вызывает срабатывание уязвимого кода парсера, после чего запускается произвольная программа с правами текущего пользователя Windows.
Ключевые характеристики CVE-2026-62870 по данным NVD:
По данным на 12 августа 2026, Microsoft не маркирует CVE-2026-62870 как активно эксплуатируемую в дикой природе. Однако высокий CVSS, простая схема доставки через файл и нулевые требования к авторизации делают уязвимость первым кандидатом на попытку эксплуатации.
Затронутые продукты по данным Microsoft MSRC и NVD:
В рамках Patch Tuesday 11 августа 2026 Microsoft дополнительно закрыла три Excel RCE с оценкой CVSS 7.8. По данным Cisco Talos, все три относятся к классу ошибок памяти при обработке файлов электронных таблиц:
| CVE | Тип ошибки памяти | CVSS | Вектор |
|---|---|---|---|
| CVE-2026-68794 | Heap-based Buffer Overflow | 7.8 | Локальный (открытие файла) |
| CVE-2026-68816 | Stack-based Buffer Overflow | 7.8 | Локальный (открытие файла) |
| CVE-2026-68804 | Numeric Truncation + Heap Overflow | 7.8 | Локальный (открытие файла) |
В отличие от CVE-2026-62870, три новых CVE имеют локальный вектор атаки (AV:L), то есть требуют непосредственного открытия файла без сетевого компонента на стороне атакующего. В сценарии фишинга, когда жертва сама открывает присланный .xlsx, практическая разница невелика.
Microsoft не раскрывает, какие конкретно форматы файлов вызывают каждую из трёх уязвимостей, однако тип ошибки — переполнение буфера при разборе числовых полей — характерен для парсеров бинарных структур, присутствующих в форматах .xls, .xlsb и внутренних XML-структурах .xlsx.
Excel-файл — популярный вектор доставки вредоносного кода по нескольким причинам. Формат .xlsx воспринимается пользователями как «безопасный офисный документ» — в отличие от .exe или .bat. Большинство почтовых фильтров и корпоративных шлюзов пропускают .xlsx без блокировки. Наконец, Excel установлен почти у каждого офисного сотрудника — потенциальная аудитория атаки огромна.
Типичная цепочка атаки через CVE-2026-62870:
Расширение файла само по себе не защищает от эксплуатации use-after-free: уязвимость срабатывает до того, как пользователь увидит содержимое документа. Проверить, насколько опасно то или иное расширение, можно через карту опасных расширений Loadfile.
Excel в «Защищённом просмотре» (Protected View) открывает внешние файлы в изолированном режиме без активации макросов и внешних ссылок. Это снижает, но не исключает риск: уязвимость парсера файла может сработать и до выхода из Protected View.
Microsoft выпустила исправления для всех четырёх CVE в составе обновлений августа 2026. Шаги:
Если ваша организация использует Excel 2016 в автономном режиме без Microsoft Update, скачайте исправления вручную через Microsoft Update Catalog по номерам CVE.