Коротко: 11 августа 2026 Microsoft закрыла CVE-2026-70329 — целочисленное переполнение (CWE-190) в Microsoft Outlook с оценкой CVSS 8.8. Уязвимость позволяет удалённо выполнить произвольный код: достаточно убедить жертву открыть вредоносный Office-файл во вложении к письму. Активных атак пока нет. Обновитесь через Windows Update прямо сейчас.
Содержание
Что произошло
В рамках августовского Patch Tuesday, опубликованного 11 августа 2026 года, Microsoft закрыла уязвимость CVE-2026-70329 в Microsoft Outlook. Это плановое обновление безопасности, которое входит в пакет из более чем 400 CVE этого месяца — один из крупнейших ежемесячных патчей в истории компании. Уязвимость раскрыта впервые вместе с обновлением: до 11 августа публичных данных о CVE-2026-70329 не существовало.
CVE-2026-70329 относится к классу RCE (Remote Code Execution) — удалённое выполнение кода. Тип уязвимости — CWE-190, «целочисленное переполнение или обход» (Integer Overflow or Wraparound). Оценка по шкале CVSS составляет 8.8, что соответствует высокой степени опасности. Microsoft присвоила уязвимости статус «Important» (существенная) и оценила вероятность эксплуатации как «Exploitation Less Likely» — то есть практических атак пока не зафиксировано, но патч необходим.
В этот же Patch Tuesday Microsoft закрыла схожие RCE-уязвимости в Excel: о них читайте в нашем материале Excel-файл как оружие: Microsoft закрыла четыре RCE в августе 2026.
Как работает уязвимость
Уязвимость CVE-2026-70329 возникает при обработке специально подготовленного файла в формате Microsoft Office. Когда Outlook разбирает структуру такого документа, код программы выполняет арифметическую операцию, в которой числовое значение выходит за допустимые пределы типа данных — это и есть целочисленное переполнение (CWE-190). Результатом становится повреждение памяти: данные записываются в область, которая предназначена для хранения кода или управляющих структур программы.
Эксплуатируя это повреждение, злоумышленник может перехватить поток выполнения программы и запустить произвольный шелл-код с правами текущего пользователя Windows. Атака выполняется удалённо: атакующий не имеет физического доступа к машине жертвы и не обладает учётными данными — достаточно отправить вредоносный файл и дождаться, пока жертва его откроет.
По данным исследователей, наиболее вероятный вектор эксплуатации — файл Office, замаскированный под деловой документ (счёт, коммерческое предложение, отчёт) и доставленный по электронной почте. Файл эксплуатирует уязвимость в момент открытия в Outlook.
После успешной эксплуатации признаком компрометации служит запуск дочерних процессов из-под outlook.exe — в частности, cmd.exe, powershell.exe, wscript.exe или других системных утилит (LOLBin). Если в журналах событий Windows вы видите подобные цепочки процессов, это может свидетельствовать о попытке атаки.
Какие версии Outlook затронуты
CVE-2026-70329 подтверждена в следующих версиях Microsoft Office и Microsoft 365:
| Продукт | Затронут | Тип обновления |
|---|---|---|
| Microsoft 365 Apps для предприятий | Да | Click-to-Run — автоматически |
| Microsoft Office 2024 (LTSC) | Да | Click-to-Run — автоматически |
| Microsoft Office 2021 (LTSC) | Да | Click-to-Run — автоматически |
| Microsoft Office 2019 | Да | MSI — вручную через Windows Update |
| Microsoft Outlook 2016 (32/64-бит) | Да | MSI — сборка 16.0.5565.1000 |
Click-to-Run-версии (Microsoft 365 Apps и Office LTSC с подпиской через Microsoft Store) загружают патч автоматически при следующей синхронизации в фоновом режиме. Версии, установленные через классический MSI-инсталлятор (Office 2016, Office 2019), требуют ручного применения обновления — через Центр обновления Windows или WSUS/Microsoft Endpoint Configuration Manager.
Что это значит для работы с файлами
Электронная почта — главный канал передачи документов в деловом обороте. Счета, договоры, технические задания, отчёты — всё это ежедневно пересылается в виде вложений в форматах .docx, .xlsx, .pptx и других Office-документов. CVE-2026-70329 превращает этот рутинный процесс в потенциальный вектор атаки: достаточно одного неосторожно открытого файла.
Уязвимость особенно актуальна в корпоративных средах, где пользователи регулярно получают файлы от незнакомых контрагентов и поставщиков. Злоумышленник может замаскировать вредоносный документ под легитимный деловой запрос и расcчитывать на то, что получатель откроет его без лишних подозрений — ведь большинство офисных сотрудников ежедневно работают именно с такими файлами.
После успешной эксплуатации атакующий получает возможность:
- Устанавливать вредоносное ПО (трояны, шифровальщики, шпионские программы);
- Извлекать данные из файловой системы и сетевых ресурсов;
- Закрепляться в системе для сохранения доступа;
- Распространяться по корпоративной сети в рамках lateral movement.
О том, какие расширения файлов считаются наиболее опасными во вложениях и как их распознать, читайте в нашем справочнике Карта опасных расширений файлов. Общий разбор тактик доставки вредоносного ПО через вложения — в материале Опасные вложения: RAR, SVG и PDF на службе у хакеров.
Как защититься
Патч для CVE-2026-70329 вошёл в плановое обновление Patch Tuesday от 11 августа 2026 года. Для закрытия уязвимости достаточно установить актуальные обновления безопасности для вашей версии Office:
- Откройте Центр обновления Windows: Параметры → Центр обновления Windows → Проверить наличие обновлений. Нажмите «Загрузить и установить».
- Обновите Office вручную (если нужно): В Outlook откройте меню Файл → Учётная запись Office → Параметры обновления → Обновить сейчас.
- Проверьте версию: Для Outlook 2016 MSI актуальной является сборка
16.0.5565.1000или выше. Версия отображается в разделе Файл → Учётная запись Office. - В корпоративной среде: Приоритизируйте развёртывание обновления через WSUS или Microsoft Endpoint Configuration Manager для всего парка устройств с установленным Outlook.
Click-to-Run-версии обновляются в фоне и не требуют ручных действий. После перезапуска Outlook проверьте раздел Файл → Учётная запись Office: там должен отображаться актуальный канал обновления и дата последнего патча не ранее 11 августа 2026.
Дополнительные меры до установки патча (если немедленное обновление невозможно): настройте фильтрацию вложений на почтовом шлюзе для блокировки нестандартных форматов Office-документов и включите Protected View (Защищённый режим просмотра) в настройках Outlook — это не устраняет уязвимость, но снижает риск её эксплуатации при открытии файлов из внешних источников.
Источники
- CyberSecurityNews: Microsoft Outlook Vulnerability Allows Attackers to Execute Malicious Code Remotely
- GBHackers: Microsoft Outlook RCE Vulnerability Lets Attackers Execute Code Remotely
- CyberPress: Microsoft Outlook RCE Flaw Lets Attackers Execute Code via Malicious Office Files
- The Hacker News: Microsoft Patches 398 Flaws Including a Windows Driver Zero-Day Under Active Attack
