CVE: CVE-2026-59118
Продукт: Windows Server
Дата публикации: 07.08.2026
Критичность: CRITICAL
CVSS: 9.3 (3.1)
EPSS: 0,39%; процентиль 31,89%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
CVE-2026-59118 описывает проблему с неправильной проверкой авторизации в компоненте Copilot Cowork, что может позволить неавторизованному пользователю повысить свои привилегии через сеть. Уязвимость имеет критический уровень и описана как CWE-285. Хотя она не указана напрямую для Windows Server, потенциально может быть затронута в средах, где используются Power Apps или связанные сервисы Microsoft. Атака возможна без локального доступа и не требует аутентификации.
Основные характеристики
CVE-2026-59118 классифицируется как уязвимость нарушения авторизации (CWE-285). Она затрагивает компонент Copilot Cowork, входящий в состав Microsoft Power Apps. Уязвимость позволяет выполнять операции с правами администратора через сетевой канал. CVSS оценка — 9.3 (CRITICAL). Напрямую Windows Server не указана как затронутая, однако может быть затронута в случае использования Power Apps в составе корпоративных решений. Уязвимость не требует взаимодействия с пользователем и может быть использована в автоматизированных сценариях.
Какие продукты и версии затронуты
Уязвимость CVE-2026-59118 связана с Microsoft Power Apps и компонентом Copilot Cowork. Прямая зависимость от Windows Server не указана, однако в средах, где Power Apps интегрируются с Windows Server, может быть затронута. Уязвимость не распространяется на все версии Power Apps, а лишь на те, где реализован Copilot Cowork. Рекомендуется проверять, используются ли в инфраструктуре компоненты, связанные с Power Apps и Copilot Cowork.
Причина уязвимости
Корневая причина — ошибка в механизме проверки авторизации в компоненте Copilot Cowork. Приложение не проверяет, имеет ли пользователь права на выполнение операций, требующих повышенных привилегий. Это позволяет злоумышленнику выполнять действия, обычно доступные только администратору. Уязвимость не связана напрямую с Windows Server, но может быть использована в средах, где Power Apps интегрируются с серверами.
Как работает атака
Атакующий, имеющий сетевой доступ к системе, может отправлять специально оформленные запросы, которые обходят проверку авторизации. В результате, система выполняет операции с правами администратора. Механизм работает за счёт отсутствия проверки роли пользователя при обработке запросов. Уязвимость не требует взаимодействия с пользователем, но может быть использована в автоматизированных атаках. Не затрагивает непосредственно интерфейсы Windows Server, но может быть эксплуатирована в контексте интеграции с ними.
Условия успешной эксплуатации
Для эксплуатации необходима система, использующая компонент Copilot Cowork, входящий в Power Apps. Требуется сетевая доступность компонента. Уязвимость не требует локального доступа и может быть использована в удалённых атаках. Не требуется наличие учётных данных администратора. Возможна эксплуатация в средах, где Power Apps интегрируются с Windows Server.
Возможный сценарий атаки
Злоумышленник подключается к сети, где работает система с Power Apps или Copilot Cowork. Он отправляет специально подготовленные запросы, которые обходят проверку авторизации. В результате, система выполняет действия с правами администратора. Атака может быть использована для установки вредоносного ПО, чтения данных или изменения настроек. Не требует физического доступа к серверу, но предполагает сетевую взаимосвязь с уязвимым компонентом.
Есть ли публичный эксплойт
На момент проверки не подтверждено наличие публичного эксплойта для CVE-2026-59118. Нет данных о её активной эксплуатации в реальных атаках. Однако, из-за высокого уровня критичности и возможности повышения привилегий, уязвимость может стать целью автоматизированных атак в будущем. Отсутствие публичного PoC не исключает потенциальной эксплуатации.
Признаки эксплуатации
Возможные признаки компрометации включают необычное поведение систем, использующих Power Apps или Copilot Cowork, а также несанкционированные запросы к службам Microsoft. Рекомендуется контролировать журналы событий, мониторить сетевой трафик и проверять изменения в системах. Особое внимание следует уделить средам, где Power Apps интегрируются с Windows Server.
Как обнаружить атаку
Обнаружение возможно через анализ журналов событий, мониторинг сетевого трафика и проверку версий компонентов. Следует отслеживать события, связанные с Power Apps или Copilot Cowork, особенно в средах Windows Server. Рекомендуется использовать средства мониторинга для выявления подозрительных действий. Проверка наличия обновлений Microsoft также важна.
Как проверить свою версию
Для проверки версий компонентов, связанных с Power Apps, можно использовать следующие команды: winver, Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber, Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20. Также рекомендуется проверить наличие обновлений Microsoft, особенно связанных с Power Apps и Copilot Cowork. Убедиться, что установлены последние патчи от Microsoft.
Исправление
Рекомендуется немедленно применить доступные обновления от Microsoft, устраняющие уязвимость. Необходимо установить патчи для Power Apps и связанных компонентов. В случае невозможности немедленного обновления, следует рассмотреть временную защиту через брандмауэры и ограничения доступа к службам Microsoft. Обязательно проверить, что обновления применяются корректно.
Временные меры защиты
Временные меры включают ограничение сетевого доступа к компонентам Power Apps и Copilot Cowork, использование брандмауэров для блокировки ненужных портов, отключение неиспользуемых служб. Также рекомендуется ограничить доступ к Power Apps в средах, где не требуется их использование. Важно отслеживать журналы событий на предмет подозрительной активности.
Как проверить устранение уязвимости
После применения обновлений необходимо проверить, что уязвимость устранена. Это можно сделать с помощью команд: winver, Get-ComputerInfo и Get-HotFix. Также рекомендуется провести тестирование на наличие уязвимостей с помощью специализированных инструментов. Убедиться, что все установленные обновления применяются корректно и не вызывают конфликтов с другими компонентами.
Вывод
CVE-2026-59118 представляет собой критическую уязвимость в компоненте Copilot Cowork, входящем в Power Apps. Хотя она не является прямой уязвимостью Windows Server, может быть использована в средах, где Power Apps интегрируются с Windows Server. Уязвимость позволяет неавторизованному пользователю повысить свои привилегии, что делает её значительной угрозой. Рекомендуется немедленно применить обновления от Microsoft и внедрить меры защиты для минимизации рисков. Важно продолжать мониторинг и анализ систем на предмет подозрительной активности.
Официальные источники
История обновлений статьи
- 11.08.2026 — Опубликована первая версия материала.
- 12.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
