Новости · Безопасность файлов

Excel-файл как оружие: Microsoft закрыла четыре RCE в августе 2026

В августе 2026 года Microsoft устранила четыре уязвимости удалённого выполнения кода (RCE) в Microsoft Excel. Самая опасная — CVE-2026-62870 с оценкой CVSS 8.8: тип use-after-free, атакующий не требует авторизации, а жертве достаточно открыть вредоносный .xlsx-файл. Ещё три CVE с CVSS 7.8 закрыты в рамках Patch Tuesday 11 августа 2026.

12 августа 2026 Редакция Loadfile Чтение 6 мин
Иконка электронной таблицы в кольце красных предупреждений безопасности

Коротко: в августе 2026 Microsoft закрыла четыре RCE-уязвимости в Excel. Главная — CVE-2026-62870 (CVSS 8.8, use-after-free): открытие вредоносного .xlsx из фишинговой почты без авторизации атакующего запускает произвольный код с привилегиями жертвы. Ещё три CVE (CVSS 7.8) закрыты в Patch Tuesday 11 августа. Обновление — обязательно.

Содержание
  1. Что произошло
  2. CVE-2026-62870: use-after-free с CVSS 8.8
  3. Три CVE из Patch Tuesday: CVSS 7.8
  4. Как выглядит атака через Excel-файл
  5. Что делать: обновить и проверить
  6. Источники

Что произошло

С 3 по 11 августа 2026 года Microsoft опубликовала и закрыла четыре уязвимости типа Remote Code Execution (RCE) в Microsoft Excel. Все четыре позволяют атакующему выполнить произвольный код на машине жертвы — при условии, что та откроет специально созданный файл электронной таблицы.

Уязвимости затрагивают один из самых распространённых офисных форматов: .xlsx (Office Open XML) и .xls (бинарный формат), а потенциально и другие форматы, которые Excel умеет открывать. Формат .xlsx — это ZIP-архив с XML-файлами внутри; парсинг вложенных структур и управление памятью при открытии документа исторически являются источниками уязвимостей в крупных офисных пакетах.

Самая опасная из четырёх была опубликована 3 августа 2026 как CVE-2026-62870 с оценкой CVSS 8.8. Остальные три появились в рамках августовского Patch Tuesday от 11 августа 2026, который в этом месяце закрыл суммарно 421 CVE.

CVE-2026-62870: use-after-free с CVSS 8.8

CVE-2026-62870 — уязвимость класса use-after-free (CWE-416) в механизме обработки памяти Microsoft Excel. Оценка CVSS v3.1: 8.8 (HIGH), вектор AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H.

Use-after-free — ошибка памяти, при которой программа продолжает использовать указатель на уже освобождённый блок. Если атакующий контролирует, какие данные окажутся на месте освобождённого блока, он перенаправляет поток выполнения программы на свой код. В случае с Excel это означает: специально сформированный файл таблицы вызывает срабатывание уязвимого кода парсера, после чего запускается произвольная программа с правами текущего пользователя Windows.

Ключевые характеристики CVE-2026-62870 по данным NVD:

  • Вектор атаки — сеть (AV:N): файл доставляется через письмо, мессенджер или ссылку на скачивание;
  • Авторизация атакующего — не требуется (PR:N): злоумышленник не должен иметь учётной записи в системе жертвы;
  • Взаимодействие пользователя — требуется (UI:R): жертве нужно открыть файл;
  • Конфиденциальность, целостность, доступность — все три высокие (C:H/I:H/A:H): после успешной эксплуатации атакующий получает полный контроль над системой в контексте прав жертвы.
!
Активной эксплуатации не зафиксировано

По данным на 12 августа 2026, Microsoft не маркирует CVE-2026-62870 как активно эксплуатируемую в дикой природе. Однако высокий CVSS, простая схема доставки через файл и нулевые требования к авторизации делают уязвимость первым кандидатом на попытку эксплуатации.

Затронутые продукты по данным Microsoft MSRC и NVD:

  • Microsoft 365 Apps for Enterprise (x86 и x64, версии от 16.0.1);
  • Microsoft Excel 2016 (все сборки до 16.0.5561.1001);
  • Microsoft Office 2019 (x86 и x64);
  • Microsoft Office LTSC 2021 (x86 и x64);
  • Microsoft Office LTSC 2024 (x86 и x64).

Три CVE из Patch Tuesday: CVSS 7.8

В рамках Patch Tuesday 11 августа 2026 Microsoft дополнительно закрыла три Excel RCE с оценкой CVSS 7.8. По данным Cisco Talos, все три относятся к классу ошибок памяти при обработке файлов электронных таблиц:

CVEТип ошибки памятиCVSSВектор
CVE-2026-68794Heap-based Buffer Overflow7.8Локальный (открытие файла)
CVE-2026-68816Stack-based Buffer Overflow7.8Локальный (открытие файла)
CVE-2026-68804Numeric Truncation + Heap Overflow7.8Локальный (открытие файла)

В отличие от CVE-2026-62870, три новых CVE имеют локальный вектор атаки (AV:L), то есть требуют непосредственного открытия файла без сетевого компонента на стороне атакующего. В сценарии фишинга, когда жертва сама открывает присланный .xlsx, практическая разница невелика.

Microsoft не раскрывает, какие конкретно форматы файлов вызывают каждую из трёх уязвимостей, однако тип ошибки — переполнение буфера при разборе числовых полей — характерен для парсеров бинарных структур, присутствующих в форматах .xls, .xlsb и внутренних XML-структурах .xlsx.

Как выглядит атака через Excel-файл

Excel-файл — популярный вектор доставки вредоносного кода по нескольким причинам. Формат .xlsx воспринимается пользователями как «безопасный офисный документ» — в отличие от .exe или .bat. Большинство почтовых фильтров и корпоративных шлюзов пропускают .xlsx без блокировки. Наконец, Excel установлен почти у каждого офисного сотрудника — потенциальная аудитория атаки огромна.

Типичная цепочка атаки через CVE-2026-62870:

  1. Доставка. Вредоносный файл .xlsx приходит в письме под видом счёта, накладной, коммерческого предложения или отчёта. О рисках подобных вложений — в материале опасные вложения: RAR, SVG, PDF и другие форматы.
  2. Открытие. Жертва открывает файл в Excel. Этого достаточно — уязвимость срабатывает на уровне парсера до отображения содержимого таблицы.
  3. Выполнение кода. Вредоносная нагрузка запускается с правами текущего пользователя: установка бэкдора или шифровальщика, кража файлов, сбор учётных данных, боковое перемещение по сети.

Расширение файла само по себе не защищает от эксплуатации use-after-free: уязвимость срабатывает до того, как пользователь увидит содержимое документа. Проверить, насколько опасно то или иное расширение, можно через карту опасных расширений Loadfile.

Защищённый просмотр снижает риск

Excel в «Защищённом просмотре» (Protected View) открывает внешние файлы в изолированном режиме без активации макросов и внешних ссылок. Это снижает, но не исключает риск: уязвимость парсера файла может сработать и до выхода из Protected View.

Что делать: обновить и проверить

Microsoft выпустила исправления для всех четырёх CVE в составе обновлений августа 2026. Шаги:

  1. Установите обновления Microsoft 365 / Office через Файл → Учётная запись → Обновить сейчас или через Windows Update.
  2. Для корпоративных развёртываний — применить обновления через WSUS, SCCM или Intune приоритетно: уязвимости с CVSS ≥ 7 рекомендуется закрывать в течение 48–72 часов.
  3. Настройте почтовый шлюз на карантин входящих .xlsx/.xls-файлов от неизвестных отправителей до подтверждённой установки патча.
  4. Убедитесь, что «Защищённый просмотр» включён: Файл → Параметры → Центр управления безопасностью → Параметры… → Защищённый просмотр.

Если ваша организация использует Excel 2016 в автономном режиме без Microsoft Update, скачайте исправления вручную через Microsoft Update Catalog по номерам CVE.

Источники

Читайте также