Новости · Безопасность

Patch Tuesday сентябрь 2026: уязвимости в Word, Excel и RAW-файлах

8 сентября 2026 года Microsoft выпустила рекордный Patch Tuesday: 974 CVE, 113 критических и 2 zero-day под активной эксплуатацией. Среди закрытых — три RCE в Word (.docx), шесть в Excel (.xlsx) и уязвимость CVE-2026-69649 в расширении Raw Image с оценкой CVSS 8.8. Не установили обновление — любой специально подготовленный файл может выполнить код.

9 сентября 2026 Редакция Loadfile Чтение 6 мин
Разбитый стеклянный щит с иконками файлов Word, Excel, RAW — уязвимости Patch Tuesday сентябрь 2026

Коротко: 8 сентября 2026 Microsoft закрыла рекордные 974 CVE — крупнейший Patch Tuesday в истории компании. 113 уязвимостей получили статус Critical. Два zero-day уже эксплуатируются атакующими. Для пользователей файлов особо опасны: CVE-2026-69649 в Raw Image Extension (CVSS 8.8), CVE-2026-81952 в Word (CVSS 8.8) и серия RCE в Excel. Обновление — единственная защита.

Содержание
  1. Рекорд: 974 CVE за один месяц
  2. Уязвимости в Word и Excel
  3. CVE-2026-69649: брешь в Raw Image Extension
  4. Два zero-day под активной эксплуатацией
  5. Что сделать прямо сейчас
  6. Источники

Рекорд: 974 CVE за один месяц

Patch Tuesday — это ежемесячный пакет исправлений Microsoft, который выходит во второй вторник каждого месяца. Сентябрьский выпуск 2026 года стал крупнейшим в истории: по данным SecurityWeek, Microsoft закрыла 974 уникальные CVE — предыдущий рекорд составлял около 700 за один месяц.

Распределение по серьёзности (по данным Qualys):

  • 113 Critical — позволяют выполнить произвольный код без взаимодействия с пользователем или при минимальном взаимодействии;
  • остальные — Important, Moderate, Low.

Затронуты Windows всех актуальных версий, Microsoft Office, SQL Server, Azure, SharePoint и ряд других продуктов. Если Windows настроена на автоматические обновления — заплатки уже установлены. Если нет — действуйте немедленно.

Уязвимости в Word и Excel

Для тех, кто открывает документы, полученные извне, сентябрьский Patch Tuesday особенно актуален. Microsoft закрыла несколько критических RCE-уязвимостей непосредственно в форматах Office:

Microsoft Word

CVE-2026-81952 — уязвимость типа Heap-based Buffer Overflow в Microsoft Word с оценкой CVSS 8.8. Атакующий формирует специальный файл .docx и отправляет его жертве. При открытии файла без обновления выполняется произвольный код с правами текущего пользователя. Взаимодействие с пользователем требуется — жертва должна открыть документ.

Microsoft Excel

Excel получил шесть Critical-исправлений RCE:

  • CVE-2026-81950 — Double Free, критическая;
  • CVE-2026-81959 — критическая RCE;
  • CVE-2026-81953 — критическая RCE;
  • CVE-2026-85875 — раскрытие информации (Important).

Вектор атаки аналогичен Word: специально подготовленный .xlsx открывается жертвой и инициирует выполнение кода. Уязвимости Double Free особенно опасны на практике — они стабильно воспроизводятся на разных конфигурациях систем.

Отдельно закрыта серия RCE через панель предварительного просмотра Office — там достаточно навести курсор на файл в Проводнике, не открывая его.

CVE-2026-69649: брешь в Raw Image Extension

Уязвимость CVE-2026-69649 — Heap-based Buffer Overflow в компоненте Raw Image Extension (расширение Windows для отображения миниатюр RAW-файлов — .cr2, .nef, .arw, .dng и других форматов RAW-фотографий). Оценка CVSS: 8.8.

Raw Image Extension — это компонент Microsoft Store, который Windows автоматически использует при просмотре RAW-фотографий в Проводнике. Когда пользователь открывает папку с RAW-снимками, расширение формирует превью — именно на этом этапе срабатывает уязвимость.

Потенциальный сценарий атаки: злоумышленник упаковывает специально подготовленный RAW-файл (например, .cr2 или .nef) в ZIP-архив и передаёт жертве. При распаковке и просмотре содержимого папки в Проводнике — без двойного клика и без явного «открытия» — код атакующего может выполниться в системе. Это делает CVE-2026-69649 особенно опасной для фотографов и дизайнеров, регулярно получающих файлы от клиентов и коллег.

Обновление поставляется через Microsoft Store. Убедитесь, что расширение Raw Image Extension обновлено в разделе «Мои библиотеки» → «Обновления».

Два zero-day под активной эксплуатацией

В сентябрьском пакете два zero-day уже активно используются атакующими на момент выхода патчей:

  • CVE-2026-85880 — Heap-based Buffer Overflow в Windows ALPC (Advanced Local Procedure Call). Позволяет локальному атакующему повысить привилегии до уровня SYSTEM. Используется в реальных кампаниях по состоянию на 8 сентября 2026;
  • CVE-2026-81963 — некорректное разрешение ссылок до обращения к файлу (link following) в Windows Update Stack. Авторизованный атакующий может повысить привилегии локально. По описанию Check Point — стандартная техника «символическая ссылка → привилегированный файл».

Оба zero-day относятся к категории эскалации привилегий, а не к прямому удалённому выполнению кода. Тем не менее они активно используются в связке с другими уязвимостями: сначала атакующий получает опорную точку через RCE в Office-файле, затем повышает привилегии через zero-day до SYSTEM.

Что сделать прямо сейчас

Три шага для защиты:

  1. Обновите Windows. Откройте «Параметры» → «Центр обновления Windows» → «Проверить наличие обновлений». Сентябрьские патчи поставляются как KB5058379 (Windows 11) и аналоги для Windows 10.
  2. Обновите Raw Image Extension через Microsoft Store: раздел «Библиотека» → «Получить обновления». Это отдельный от системных обновлений компонент.
  3. Будьте осторожны с файлами от незнакомых источников. До обновления не открывайте .docx, .xlsx и RAW-файлы из ненадёжных источников. Загрузите файл в облачное хранилище Loadfile и убедитесь в его происхождении, прежде чем открывать локально. Сверьтесь с картой опасных расширений, если файл кажется подозрительным.

По данным BleepingComputer, это крупнейший Patch Tuesday за всю историю Microsoft. Предыдущие рекорды ежемесячных обновлений не превышали 700 CVE. Аналитики связывают рост с расширением поверхности атаки: интеграция ИИ-компонентов, облачных сервисов и новых форматов файлов увеличивает число возможных векторов.

Источники