Новости · Безопасность · Microsoft Exchange

CVE-2026-55007: вредоносное Visio-вложение выполняло код на сервере Exchange без участия пользователя

8 сентября 2026 года Microsoft закрыла CVE-2026-55007 в Exchange Server — уязвимость с оценкой CVSS 8.1. Для атаки атакующему достаточно отправить письмо с вредоносным Visio-вложением: сервер обрабатывает вложение автоматически и выполняет произвольный код без предпросмотра и без единого клика со стороны получателя.

14 сентября 2026 Редакция Loadfile Чтение 6 мин
Серверный рэк с конвертом письма и сломанным цифровым щитом — уязвимость CVE-2026-55007 в Exchange

Коротко: 8 сентября 2026 Microsoft закрыла CVE-2026-55007 (CVSS 8.1, Important) в Exchange Server. Удалённый анонимный атакующий выполняет код на почтовом сервере, просто отправив письмо с вредоносным Visio-вложением — Exchange обрабатывает файл сам, без предпросмотра и без участия пользователя. Активных атак на момент патча не зафиксировано. Обновите Exchange через Windows Update.

Содержание
  1. Что произошло
  2. Как работает уязвимость
  3. Формат .VSDX: почему диаграммы опасны во вложениях
  4. Какие серверы Exchange затронуты
  5. Как защититься
  6. Источники

Что произошло

8 сентября 2026 года Microsoft выпустила ежемесячное обновление безопасности (Patch Tuesday). В пакете из рекордных 974 CVE оказалась уязвимость CVE-2026-55007 в Microsoft Exchange Server — сервере корпоративной электронной почты. Microsoft присвоила ей степень Important с оценкой CVSS 8.1.

Уязвимость позволяет удалённому анонимному атакующему выполнить произвольный код на сервере Exchange. Для этого атакующий отправляет на корпоративный почтовый адрес письмо с вредоносным вложением в формате Microsoft Visio (.vsdx). Exchange Server обрабатывает вложение при получении — и этого достаточно для срабатывания уязвимости. Ни предпросмотр письма, ни открытие вложения пользователем не требуются.

В контексте сентябрьского Patch Tuesday также закрыты RCE-уязвимости в Word, Excel и Raw Image Extension — подробнее в материале Patch Tuesday сентябрь 2026: уязвимости в Word, Excel и RAW-файлах.

Как работает уязвимость

CVE-2026-55007 относится к классу RCE (Remote Code Execution) — удалённое выполнение кода. По данным Zero Day Initiative, для успешной атаки достаточно отправить на сервер Exchange письмо с вредоносным Visio-вложением: сервер разбирает содержимое вложения в процессе обработки входящей почты.

Zero-click на уровне сервера

Уязвимость эксплуатируется без взаимодействия с пользователем: письмо не нужно открывать, вложение не нужно просматривать. Сервер Exchange обрабатывает вложение автоматически — это принципиально отличает CVE-2026-55007 от типичных атак через вложения, которые требуют открытия файла клиентом Outlook.

По оценке Zero Day Initiative, реализация эксплойта считается ненадёжной: успешная атака требует нескольких условий одновременно. Однако исследователи подчёркивают, что атакующему достаточно добиться успеха один раз — поэтому серверы Exchange с доступом из интернета должны получить обновление в приоритетном порядке.

Принципиальное отличие CVE-2026-55007 от схожих уязвимостей в почтовых клиентах — вектор атаки находится на серверной стороне. Если CVE-2026-70329 в Outlook срабатывала при открытии файла пользователем, то здесь пользователь ни о чём не знает: письмо ещё не дошло до его ящика, а уязвимость уже могла быть использована.

Формат .VSDX: почему диаграммы опасны во вложениях

Формат .VSDX — это современный формат Microsoft Visio, введённый в версии 2013. По структуре он представляет собой ZIP-архив с XML-файлами, изображениями и метаданными внутри. Такая архитектура позволяет хранить сложные диаграммы — схемы сетей, блок-схемы, органиграммы, архитектурные чертежи — в компактном виде.

СвойствоЗначение
Расширение.vsdx, .vsdm (с макросами)
СтруктураZIP-контейнер с XML-файлами и ресурсами
СтандартOOXML (ISO/IEC 29500), расширение Microsoft
ПрименениеСетевые диаграммы, блок-схемы, технические чертежи
Поддержка в ExchangeОбрабатывается при индексировании вложений

Visio-файлы широко используются в корпоративной среде: IT-отделы рассылают сетевые диаграммы, архитекторы — технические схемы, менеджеры — процессные блок-схемы. Именно поэтому файлы .vsdx не вызывают подозрений у почтовых фильтров и у получателей — в отличие от расширений .exe или .js, которые большинство организаций блокирует на шлюзе.

CVE-2026-55007 показывает, что опасность могут представлять не только очевидно «вредоносные» расширения. О том, какие форматы файлов входят в зону риска при получении по почте, читайте в справочнике Карта опасных расширений файлов.

Какие серверы Exchange затронуты

Точный список затронутых версий Microsoft Exchange Server не был раскрыт в доступных бюллетенях на момент публикации патча — Microsoft ограничилась сообщением о закрытии уязвимости в рамках сентябрьского Patch Tuesday. Типичная для серьёзных RCE-уязвимостей в Exchange практика предполагает затронутость актуальных версий Exchange Server 2016, 2019 и Exchange Online (Microsoft 365).

Особый риск — Exchange с доступом из интернета

По рекомендации Zero Day Initiative, организации, у которых Exchange Server доступен напрямую из интернета, должны приоритизировать установку патча. Внутренние серверы без прямого входящего SMTP из публичной сети находятся под меньшим риском, но также должны быть обновлены.

Exchange Online (облачный Microsoft 365) обновляется Microsoft автоматически — пользователи этого сервиса защищены без дополнительных действий. Организации, использующие локальный Exchange Server (on-premises), должны применить обновление самостоятельно через Windows Server Update Services или вручную через Центр обновления Windows.

Как защититься

Патч для CVE-2026-55007 входит в обновление безопасности от 8 сентября 2026 года (сентябрьский Patch Tuesday). Для устранения уязвимости необходимо установить актуальные обновления Exchange Server.

  1. Обновите Exchange Server: Откройте Windows Server Update Services или Центр обновления Windows на сервере Exchange, найдите обновления безопасности за сентябрь 2026 и установите их.
  2. Проверьте версию CU: Убедитесь, что установлен актуальный Cumulative Update (CU) для вашей версии Exchange Server — патчи безопасности применяются только поверх актуального CU.
  3. Настройте фильтрацию вложений на шлюзе: До установки патча рассмотрите временную блокировку входящих писем с вложениями .vsdx и .vsdm на уровне почтового шлюза или Exchange Transport Rules.
  4. Ограничьте прямой доступ к SMTP: Если сервер Exchange не обязан принимать почту напрямую из интернета — используйте промежуточный почтовый шлюз или Exchange Online Protection для первичной фильтрации.
  5. Exchange Online: Никаких действий не требуется — Microsoft обновляет облачный сервис автоматически.
Проверка статуса обновления

На сервере Exchange выполните команду Get-ExchangeDiagnosticInfo -Server <имя> -Process EdgeTransport -Component ResourceThrottling и сравните версию сборки с актуальной для вашей версии Exchange в официальной документации Microsoft. Либо проверьте журнал установленных обновлений Windows через Get-HotFix.

О других атаках через файлы-вложения — форматы RAR, SVG и PDF, которые также активно используются злоумышленниками в 2026 году — читайте в материале Обычные файлы как оружие: почему в 2026 году опасны RAR-, SVG- и PDF-вложения.

Источники