Коротко: в августе 2026 Microsoft исправила 10 критических дыр (CVSS 7.8) в Office — шесть в самом Office и четыре в общем компоненте Office Graphics. Атака возникает в момент предпросмотра файла в панели предварительного просмотра Проводника или панели чтения Outlook, без открытия документа. Под угрозой Office 2019, 2021, 2024 и Microsoft 365. Необходимо установить обновление безопасности от 11 августа 2026 немедленно.
Содержание
- Что произошло 11 августа 2026
- Как работает атака через панель предпросмотра
- 10 CVE: список и технические типы
- Какие версии уязвимы и как обновиться
- Что сделать прямо сейчас
- Источники
Что произошло 11 августа 2026
В рамках регулярного Patch Tuesday Microsoft выпустила обновления безопасности, закрыв в общей сложности 421 уязвимость в своих продуктах. Среди них выделяется группа из 10 критических ошибок, обнаруженных непосредственно в компонентах Microsoft Office — тех самых, которые отвечают за рендеринг и предварительный показ документов.
Уязвимости разделены на две подгруппы: шесть затрагивают общую кодовую базу Office (Word, Excel, PowerPoint, Outlook, Access), а ещё четыре находятся в компоненте Office Graphics Component — библиотеке, которая встраивает и показывает графику внутри документов. Именно Graphics Component задействуется при предпросмотре любого вложения, содержащего изображения или сложную вёрстку.
Все 10 уязвимостей получили оценку CVSS 7.8 — уровень, при котором Microsoft рекомендует установить патч без ожидания следующего планового окна обслуживания. Подробнее об общем августовском Patch Tuesday читайте в нашем обзоре обновления KB5121003 для Windows 11.
Как работает атака через панель предпросмотра
Ключевая особенность этих уязвимостей — вектор атаки без открытия файла. В обычном сценарии пользователь защищён предупреждениями Protected View и блокировками макросов: вредоносный документ нужно открыть, разрешить редактирование и согласиться на выполнение активного содержимого. Здесь же картина принципиально иная.
Панель предварительного просмотра (Preview Pane) в Проводнике Windows и панель чтения (Reading Pane) в Outlook для рендеринга почтовых вложений используют тот же код Office, что и при полноценном открытии документа. Это означает: уязвимая функция вызывается в момент, когда пользователь просто щёлкает на файл в Проводнике или выбирает письмо в списке входящих Outlook — до нажатия кнопки «Открыть».
По данным исследователей, атакующему достаточно отправить жертве письмо с вредоносным вложением в формате Word, Excel или PowerPoint. Когда получатель выберет письмо в панели чтения Outlook, процесс предпросмотра вложения инициирует выполнение произвольного кода с правами текущего пользователя. Аналогичная цепочка срабатывает, если вредоносный файл попадает в папку, которую жертва открывает в Проводнике с включённой панелью предварительного просмотра.
Именно поэтому расширения файлов, которые внешне выглядят безопасно — .docx, .xlsx, .pptx — в данном случае представляют реальную угрозу даже без запуска макросов.
10 CVE: список и технические типы
Ниже перечислены все 10 уязвимостей, закрытых патчами от 11 августа 2026. Каждая из них относится к классу Remote Code Execution (RCE) с вектором атаки через панель предпросмотра.
Microsoft Office — 6 CVE
| CVE | Тип уязвимости | CVSS |
| CVE-2026-63515 | Out-of-bounds read (чтение за границей буфера) | 7.8 |
| CVE-2026-63532 | Integer overflow (целочисленное переполнение) | 7.8 |
| CVE-2026-64898 | Heap-based buffer overflow (переполнение кучи) | 7.8 |
| CVE-2026-64903 | Integer overflow (целочисленное переполнение) | 7.8 |
| CVE-2026-64909 | Integer underflow (целочисленный антипереполнение) | 7.8 |
| CVE-2026-65657 | Use-after-free (использование после освобождения) | 7.8 |
Office Graphics Component — 4 CVE
| CVE | Тип уязвимости | CVSS |
| CVE-2026-63513 | Heap-based buffer overflow (переполнение кучи) | 7.8 |
| CVE-2026-63519 | Heap-based buffer overflow (переполнение кучи) | 7.8 |
| CVE-2026-63526 | Stack-based buffer overflow (переполнение стека) | 7.8 |
| CVE-2026-66807 | Stack-based buffer overflow (переполнение стека) | 7.8 |
Помимо перечисленных выше, исследователи CapaOne указывают на CVE-2026-40361 и CVE-2026-40364 — уязвимости в коде рендеринга Word, который используется и в Outlook, и в Проводнике. Технически они описывают тот же класс атаки: выбор письма без клика на вложение достаточен для запуска эксплойта.
Связанный инцидент — ранее описанная уязвимость CVE-2026-70329 в Outlook — относится к другому вектору атаки (открытие файла вложения), однако также подчёркивает системную уязвимость Office-стека к атакам через документы.
Какие версии уязвимы и как обновиться
Уязвимы все актуальные версии Microsoft Office:
- Microsoft 365 Apps (все поддерживаемые каналы обновлений)
- Microsoft Office 2024
- Microsoft Office 2021
- Microsoft Office 2019
- Office для Mac (затронуты компоненты, общие с Windows-версией)
Скорость получения патча зависит от типа установки. По данным исследователей CapaOne, подписка Microsoft 365 Apps получает исправление через механизм Click-to-Run в течение 24 часов после Patch Tuesday. MSI-установки (корпоративные лицензии Office 2019–2024) зависят от политик WSUS и могут оставаться уязвимыми несколько недель при отсутствии настроенного цикла патчинга.
Для Windows 11 соответствующее системное обновление входит в состав KB5121003. Дополнительные обновления для самих приложений Office устанавливаются отдельно — через Центр обновления Windows или портал Microsoft Update Catalog.
Что сделать прямо сейчас
- Установите обновления Office немедленно. Откройте любое приложение Office → Файл → Учётная запись → Параметры обновления → Обновить сейчас. Для Microsoft 365 Apps обновление, как правило, уже применено автоматически.
- Проверьте версию Office. В меню Файл → Учётная запись убедитесь, что сборка датирована не ранее 11 августа 2026. Для Office 2019/2021/2024 на базе MSI проверьте наличие соответствующего патча в установленных обновлениях Windows.
- Временно отключите панель предварительного просмотра в Проводнике, если обновление пока не применено: Вид → Показать → Панель предварительного просмотра (снять галочку). Это снижает риск атаки через Проводник, но не защищает от вектора через Outlook.
- Повысьте осторожность с вложениями. Перед просмотром файла от незнакомого отправителя рекомендуется проверить его на наличие угроз в разделе безопасности Loadfile.
- Если используете корпоративную MSI-установку — убедитесь, что WSUS-политика применила патчи от 11 августа 2026 на все рабочие станции. Корпоративные среды с длинным циклом патчинга остаются уязвимы дольше остальных.
Источники