Новости · Безопасность · Microsoft Office

В Microsoft Outlook закрыта RCE-уязвимость CVE-2026-70329: открытие файла-вложения запускало код

11 августа 2026 года Microsoft выпустила плановый Patch Tuesday, в котором среди более 400 исправлений оказалась критически важная для пользователей почты уязвимость CVE-2026-70329 в Microsoft Outlook. Ошибка класса CWE-190 (целочисленное переполнение) с оценкой CVSS 8.8 позволяла злоумышленнику выполнить произвольный код на машине жертвы, убедив её открыть вредоносный Office-файл во вложении к письму.

13 августа 2026 Редакция Loadfile Чтение 6 мин
Монитор с интерфейсом почты, иконки щита и замка — уязвимость в Microsoft Outlook

Коротко: 11 августа 2026 Microsoft закрыла CVE-2026-70329 — целочисленное переполнение (CWE-190) в Microsoft Outlook с оценкой CVSS 8.8. Уязвимость позволяет удалённо выполнить произвольный код: достаточно убедить жертву открыть вредоносный Office-файл во вложении к письму. Активных атак пока нет. Обновитесь через Windows Update прямо сейчас.

Содержание
  1. Что произошло
  2. Как работает уязвимость
  3. Какие версии Outlook затронуты
  4. Что это значит для работы с файлами
  5. Как защититься
  6. Источники

Что произошло

В рамках августовского Patch Tuesday, опубликованного 11 августа 2026 года, Microsoft закрыла уязвимость CVE-2026-70329 в Microsoft Outlook. Это плановое обновление безопасности, которое входит в пакет из более чем 400 CVE этого месяца — один из крупнейших ежемесячных патчей в истории компании. Уязвимость раскрыта впервые вместе с обновлением: до 11 августа публичных данных о CVE-2026-70329 не существовало.

CVE-2026-70329 относится к классу RCE (Remote Code Execution) — удалённое выполнение кода. Тип уязвимости — CWE-190, «целочисленное переполнение или обход» (Integer Overflow or Wraparound). Оценка по шкале CVSS составляет 8.8, что соответствует высокой степени опасности. Microsoft присвоила уязвимости статус «Important» (существенная) и оценила вероятность эксплуатации как «Exploitation Less Likely» — то есть практических атак пока не зафиксировано, но патч необходим.

В этот же Patch Tuesday Microsoft закрыла схожие RCE-уязвимости в Excel: о них читайте в нашем материале Excel-файл как оружие: Microsoft закрыла четыре RCE в августе 2026.

Как работает уязвимость

Уязвимость CVE-2026-70329 возникает при обработке специально подготовленного файла в формате Microsoft Office. Когда Outlook разбирает структуру такого документа, код программы выполняет арифметическую операцию, в которой числовое значение выходит за допустимые пределы типа данных — это и есть целочисленное переполнение (CWE-190). Результатом становится повреждение памяти: данные записываются в область, которая предназначена для хранения кода или управляющих структур программы.

Эксплуатируя это повреждение, злоумышленник может перехватить поток выполнения программы и запустить произвольный шелл-код с правами текущего пользователя Windows. Атака выполняется удалённо: атакующий не имеет физического доступа к машине жертвы и не обладает учётными данными — достаточно отправить вредоносный файл и дождаться, пока жертва его откроет.

Вектор атаки — электронное письмо с вложением

По данным исследователей, наиболее вероятный вектор эксплуатации — файл Office, замаскированный под деловой документ (счёт, коммерческое предложение, отчёт) и доставленный по электронной почте. Файл эксплуатирует уязвимость в момент открытия в Outlook.

После успешной эксплуатации признаком компрометации служит запуск дочерних процессов из-под outlook.exe — в частности, cmd.exe, powershell.exe, wscript.exe или других системных утилит (LOLBin). Если в журналах событий Windows вы видите подобные цепочки процессов, это может свидетельствовать о попытке атаки.

Какие версии Outlook затронуты

CVE-2026-70329 подтверждена в следующих версиях Microsoft Office и Microsoft 365:

ПродуктЗатронутТип обновления
Microsoft 365 Apps для предприятийДаClick-to-Run — автоматически
Microsoft Office 2024 (LTSC)ДаClick-to-Run — автоматически
Microsoft Office 2021 (LTSC)ДаClick-to-Run — автоматически
Microsoft Office 2019ДаMSI — вручную через Windows Update
Microsoft Outlook 2016 (32/64-бит)ДаMSI — сборка 16.0.5565.1000

Click-to-Run-версии (Microsoft 365 Apps и Office LTSC с подпиской через Microsoft Store) загружают патч автоматически при следующей синхронизации в фоновом режиме. Версии, установленные через классический MSI-инсталлятор (Office 2016, Office 2019), требуют ручного применения обновления — через Центр обновления Windows или WSUS/Microsoft Endpoint Configuration Manager.

Что это значит для работы с файлами

Электронная почта — главный канал передачи документов в деловом обороте. Счета, договоры, технические задания, отчёты — всё это ежедневно пересылается в виде вложений в форматах .docx, .xlsx, .pptx и других Office-документов. CVE-2026-70329 превращает этот рутинный процесс в потенциальный вектор атаки: достаточно одного неосторожно открытого файла.

Уязвимость особенно актуальна в корпоративных средах, где пользователи регулярно получают файлы от незнакомых контрагентов и поставщиков. Злоумышленник может замаскировать вредоносный документ под легитимный деловой запрос и расcчитывать на то, что получатель откроет его без лишних подозрений — ведь большинство офисных сотрудников ежедневно работают именно с такими файлами.

После успешной эксплуатации атакующий получает возможность:

  • Устанавливать вредоносное ПО (трояны, шифровальщики, шпионские программы);
  • Извлекать данные из файловой системы и сетевых ресурсов;
  • Закрепляться в системе для сохранения доступа;
  • Распространяться по корпоративной сети в рамках lateral movement.

О том, какие расширения файлов считаются наиболее опасными во вложениях и как их распознать, читайте в нашем справочнике Карта опасных расширений файлов. Общий разбор тактик доставки вредоносного ПО через вложения — в материале Опасные вложения: RAR, SVG и PDF на службе у хакеров.

Как защититься

Патч для CVE-2026-70329 вошёл в плановое обновление Patch Tuesday от 11 августа 2026 года. Для закрытия уязвимости достаточно установить актуальные обновления безопасности для вашей версии Office:

  1. Откройте Центр обновления Windows: Параметры → Центр обновления Windows → Проверить наличие обновлений. Нажмите «Загрузить и установить».
  2. Обновите Office вручную (если нужно): В Outlook откройте меню Файл → Учётная запись Office → Параметры обновления → Обновить сейчас.
  3. Проверьте версию: Для Outlook 2016 MSI актуальной является сборка 16.0.5565.1000 или выше. Версия отображается в разделе Файл → Учётная запись Office.
  4. В корпоративной среде: Приоритизируйте развёртывание обновления через WSUS или Microsoft Endpoint Configuration Manager для всего парка устройств с установленным Outlook.
Признак успешного обновления

Click-to-Run-версии обновляются в фоне и не требуют ручных действий. После перезапуска Outlook проверьте раздел Файл → Учётная запись Office: там должен отображаться актуальный канал обновления и дата последнего патча не ранее 11 августа 2026.

Дополнительные меры до установки патча (если немедленное обновление невозможно): настройте фильтрацию вложений на почтовом шлюзе для блокировки нестандартных форматов Office-документов и включите Protected View (Защищённый режим просмотра) в настройках Outlook — это не устраняет уязвимость, но снижает риск её эксплуатации при открытии файлов из внешних источников.

Источники