Новости
Pillow 12.3.0 закрыл 13 уязвимостей в разборе изображений и PDF
Ещё один пример, когда опасность прячется не в запуске файла, а в его разборе: библиотека Pillow одним релизом закрыла 13 ошибок обработки картинок и PDF.
Windows Media Foundation — встроенный в систему движок, через который Windows раскодирует и показывает почти любое видео и звук: от плеера и браузера до крошечных превью в Проводнике. 14 июля 2026 года Microsoft закрыл в нём критическую уязвимость, где одного специально сформированного медиафайла хватало, чтобы выполнить на компьютере чужой код. Опасность в том, что жертве не нужно ничего «запускать» — иногда достаточно, чтобы файл просто попал в папку и система построила его миниатюру.

Коротко: 14 июля 2026 Microsoft устранил CVE-2026-57094 — критическую уязвимость (CVSS 8.8) в Windows Media Foundation. Ошибка переполнения кучи позволяла выполнить произвольный код через специально подготовленный видео- или аудиофайл, причём сработать он мог даже при построении превью в Проводнике или воспроизведении в браузере. Затронуты все поддерживаемые Windows 10 и 11. Активных атак на момент выхода патча не зафиксировано. Мера одна — установить июльские обновления.
Windows Media Foundation (WMF) — это системная мультимедийная платформа Microsoft, отвечающая за декодирование, воспроизведение и защиту видео и аудио в Windows. Её код срабатывает не только в медиаплеере: на него опираются встроенный просмотр в Проводнике, воспроизведение медиа в браузере и множество сторонних приложений, которые пользуются системными кодеками. 14 июля 2026 года, в рамках планового «вторника обновлений» (Patch Tuesday), Microsoft выпустила исправление для уязвимости CVE-2026-57094 в этом компоненте.
Уязвимость получила оценку CVSS 8.8 и статус «критическая». По классификации Microsoft это удалённое выполнение кода (RCE): атакующий, не имея доступа к машине, может добиться запуска собственного кода с правами текущего пользователя. Единственное условие — заставить жертву открыть или хотя бы обработать вредоносный медиафайл. По данным Microsoft, на момент выхода патча (по состоянию на 15 июля 2026) публичного PoC-эксплойта и активных атак с использованием этой ошибки зафиксировано не было.
CVE-2026-57094 оказалась не единственной. В июльском наборе Microsoft закрыла сразу три критические RCE-уязвимости в Media Foundation — помимо неё это CVE-2026-57087 и CVE-2026-57090 (обе тоже 8.8) — а всего в компоненте и смежном коде обработки медиа исправлено больше десятка проблем, включая CVE-2026-56189 и CVE-2026-50655 (по 7.8).
Технически CVE-2026-57094 — это переполнение буфера в куче (heap-based buffer overflow) с возможностью чтения за границами выделенной памяти. Простыми словами: разбирая заголовок или служебные поля медиафайла, библиотека доверяет размерам, записанным внутри самого файла. Если эти числа подделаны, код пишет или читает данные за пределами отведённого участка памяти. Аккуратно подобрав содержимое файла, атакующий превращает эту ошибку в управляемое выполнение своего кода.
Ключевой нюанс — момент срабатывания. Опасный код исполняется на этапе разбора файла, а не показа картинки или звука человеку. Поэтому вредоносным может оказаться не только видео, которое вы сознательно открыли в плеере: Microsoft не раскрыла, какой именно формат или кодек содержит изъян, и по описанию под удар попадают самые разные медиаконтейнеры — от .mp4 и .wmv до .m4a и даже потокового медиа. Подмену расширения при этом легко не заметить: как отличить безопасный файл от опасного по одному значку, мы разбираем в карте опасных расширений.
Классическому трояну нужно, чтобы жертва запустила исполняемый файл. Здесь же вредоносным становится обычный с виду медиафайл, а «запуск» происходит незаметно — на этапе, когда система только пытается его прочитать.
Главная причина, по которой уязвимости в Media Foundation считаются опасными, — обилие «точек входа». Один и тот же уязвимый код система дёргает в самых разных сценариях, и далеко не все они требуют осознанного действия пользователя. По разбору специалистов, вредоносный файл мог сработать при следующих операциях:
Именно поэтому совет «просто не открывай подозрительные файлы» здесь работает лишь частично: часть путей срабатывает без явного открытия. Об общих принципах — как безопасно принимать, проверять и хранить чужие файлы — мы подробно пишем в разделе безопасность файлов.
Уязвимость затрагивает все актуальные редакции настольной и серверной Windows. По данным Microsoft, в списке уязвимых до установки июльского патча — среди прочих:
| Линейка | Затронутые версии |
|---|---|
| Windows 11 | 24H2, 25H2, 26H1 |
| Windows 10 | 22H2, 21H2, 1809, 1607, Enterprise LTSC 2021 |
| Windows Server | 2016, 2019, 2022, 2025 |
Проще говоря, если у вас настольная Windows 10 или 11 с включённым автоматическим обновлением и вы установили июльский пакет, вы уже защищены. Под наибольшим риском — машины, где обновления откладывают вручную: домашние ПК без автообновления и корпоративные парки, где патчи проходят долгий цикл тестирования.
Официального обходного пути, который полностью нейтрализует CVE-2026-57094 без установки патча, нет — Microsoft прямо об этом предупреждает. Поэтому базовый и главный шаг один: обновиться.
winver и сверьте номер сборки с рекомендованным для вашей версии.Патч уже доступен всем, а активной эксплуатации на момент выхода не наблюдалось. Своевременное обновление закрывает вопрос полностью — тянуть с ним не стоит, но и паниковать причин нет.
Это встроенный в Windows «движок» для работы с видео и звуком: он декодирует, воспроизводит и обрабатывает медиа. Им пользуются плеер, Проводник (для превью), браузер и многие сторонние программы.
Само по себе наличие уязвимости не означает взлом. Чтобы атака сработала, к вам должен был попасть специально сформированный вредоносный медиафайл и запуститься один из уязвимых сценариев. Активных атак на момент выхода патча не зафиксировано, но обновиться нужно как можно скорее.
Нет. Антивирус может поймать известный образец, но не закрывает саму дыру. Единственная полноценная защита — установить июльский патч Microsoft.
Нажмите Win+R, введите winver и посмотрите номер сборки. Если он не ниже рекомендованного Microsoft для вашей редакции Windows — патч на месте.