Новости · Безопасность

MS Office август 2026: 10 критических уязвимостей срабатывают при предпросмотре файла

11 августа 2026 года Microsoft закрыла 10 критических уязвимостей в Microsoft Office и Office Graphics Component с оценкой CVSS 7.8. Все они объединены одним свойством: для атаки достаточно выбрать письмо в Outlook или один раз кликнуть на файл в Проводнике Windows — открывать документ не требуется.

20 августа 2026 Редакция Loadfile Чтение 7 мин
Цифровой щит над папкой с документами и предупреждающими символами — уязвимости панели предпросмотра Office 2026

Коротко: в августе 2026 Microsoft исправила 10 критических дыр (CVSS 7.8) в Office — шесть в самом Office и четыре в общем компоненте Office Graphics. Атака возникает в момент предпросмотра файла в панели предварительного просмотра Проводника или панели чтения Outlook, без открытия документа. Под угрозой Office 2019, 2021, 2024 и Microsoft 365. Необходимо установить обновление безопасности от 11 августа 2026 немедленно.

Содержание
  1. Что произошло 11 августа 2026
  2. Как работает атака через панель предпросмотра
  3. 10 CVE: список и технические типы
  4. Какие версии уязвимы и как обновиться
  5. Что сделать прямо сейчас
  6. Источники

Что произошло 11 августа 2026

В рамках регулярного Patch Tuesday Microsoft выпустила обновления безопасности, закрыв в общей сложности 421 уязвимость в своих продуктах. Среди них выделяется группа из 10 критических ошибок, обнаруженных непосредственно в компонентах Microsoft Office — тех самых, которые отвечают за рендеринг и предварительный показ документов.

Уязвимости разделены на две подгруппы: шесть затрагивают общую кодовую базу Office (Word, Excel, PowerPoint, Outlook, Access), а ещё четыре находятся в компоненте Office Graphics Component — библиотеке, которая встраивает и показывает графику внутри документов. Именно Graphics Component задействуется при предпросмотре любого вложения, содержащего изображения или сложную вёрстку.

Все 10 уязвимостей получили оценку CVSS 7.8 — уровень, при котором Microsoft рекомендует установить патч без ожидания следующего планового окна обслуживания. Подробнее об общем августовском Patch Tuesday читайте в нашем обзоре обновления KB5121003 для Windows 11.

Как работает атака через панель предпросмотра

Ключевая особенность этих уязвимостей — вектор атаки без открытия файла. В обычном сценарии пользователь защищён предупреждениями Protected View и блокировками макросов: вредоносный документ нужно открыть, разрешить редактирование и согласиться на выполнение активного содержимого. Здесь же картина принципиально иная.

Панель предварительного просмотра (Preview Pane) в Проводнике Windows и панель чтения (Reading Pane) в Outlook для рендеринга почтовых вложений используют тот же код Office, что и при полноценном открытии документа. Это означает: уязвимая функция вызывается в момент, когда пользователь просто щёлкает на файл в Проводнике или выбирает письмо в списке входящих Outlook — до нажатия кнопки «Открыть».

По данным исследователей, атакующему достаточно отправить жертве письмо с вредоносным вложением в формате Word, Excel или PowerPoint. Когда получатель выберет письмо в панели чтения Outlook, процесс предпросмотра вложения инициирует выполнение произвольного кода с правами текущего пользователя. Аналогичная цепочка срабатывает, если вредоносный файл попадает в папку, которую жертва открывает в Проводнике с включённой панелью предварительного просмотра.

Именно поэтому расширения файлов, которые внешне выглядят безопасно — .docx, .xlsx, .pptx — в данном случае представляют реальную угрозу даже без запуска макросов.

10 CVE: список и технические типы

Ниже перечислены все 10 уязвимостей, закрытых патчами от 11 августа 2026. Каждая из них относится к классу Remote Code Execution (RCE) с вектором атаки через панель предпросмотра.

Microsoft Office — 6 CVE

CVEТип уязвимостиCVSS
CVE-2026-63515Out-of-bounds read (чтение за границей буфера)7.8
CVE-2026-63532Integer overflow (целочисленное переполнение)7.8
CVE-2026-64898Heap-based buffer overflow (переполнение кучи)7.8
CVE-2026-64903Integer overflow (целочисленное переполнение)7.8
CVE-2026-64909Integer underflow (целочисленный антипереполнение)7.8
CVE-2026-65657Use-after-free (использование после освобождения)7.8

Office Graphics Component — 4 CVE

CVEТип уязвимостиCVSS
CVE-2026-63513Heap-based buffer overflow (переполнение кучи)7.8
CVE-2026-63519Heap-based buffer overflow (переполнение кучи)7.8
CVE-2026-63526Stack-based buffer overflow (переполнение стека)7.8
CVE-2026-66807Stack-based buffer overflow (переполнение стека)7.8

Помимо перечисленных выше, исследователи CapaOne указывают на CVE-2026-40361 и CVE-2026-40364 — уязвимости в коде рендеринга Word, который используется и в Outlook, и в Проводнике. Технически они описывают тот же класс атаки: выбор письма без клика на вложение достаточен для запуска эксплойта.

Связанный инцидент — ранее описанная уязвимость CVE-2026-70329 в Outlook — относится к другому вектору атаки (открытие файла вложения), однако также подчёркивает системную уязвимость Office-стека к атакам через документы.

Какие версии уязвимы и как обновиться

Уязвимы все актуальные версии Microsoft Office:

  • Microsoft 365 Apps (все поддерживаемые каналы обновлений)
  • Microsoft Office 2024
  • Microsoft Office 2021
  • Microsoft Office 2019
  • Office для Mac (затронуты компоненты, общие с Windows-версией)

Скорость получения патча зависит от типа установки. По данным исследователей CapaOne, подписка Microsoft 365 Apps получает исправление через механизм Click-to-Run в течение 24 часов после Patch Tuesday. MSI-установки (корпоративные лицензии Office 2019–2024) зависят от политик WSUS и могут оставаться уязвимыми несколько недель при отсутствии настроенного цикла патчинга.

Для Windows 11 соответствующее системное обновление входит в состав KB5121003. Дополнительные обновления для самих приложений Office устанавливаются отдельно — через Центр обновления Windows или портал Microsoft Update Catalog.

Что сделать прямо сейчас

  1. Установите обновления Office немедленно. Откройте любое приложение Office → Файл → Учётная запись → Параметры обновления → Обновить сейчас. Для Microsoft 365 Apps обновление, как правило, уже применено автоматически.
  2. Проверьте версию Office. В меню Файл → Учётная запись убедитесь, что сборка датирована не ранее 11 августа 2026. Для Office 2019/2021/2024 на базе MSI проверьте наличие соответствующего патча в установленных обновлениях Windows.
  3. Временно отключите панель предварительного просмотра в Проводнике, если обновление пока не применено: Вид → Показать → Панель предварительного просмотра (снять галочку). Это снижает риск атаки через Проводник, но не защищает от вектора через Outlook.
  4. Повысьте осторожность с вложениями. Перед просмотром файла от незнакомого отправителя рекомендуется проверить его на наличие угроз в разделе безопасности Loadfile.
  5. Если используете корпоративную MSI-установку — убедитесь, что WSUS-политика применила патчи от 11 августа 2026 на все рабочие станции. Корпоративные среды с длинным циклом патчинга остаются уязвимы дольше остальных.

Источники

Читайте также