CVE-2026-59118 в Windows Server: анализ уязвимости и рекомендации по защите

CVE: CVE-2026-59118
Продукт: Windows Server
Дата публикации: 07.08.2026
Критичность: CRITICAL
CVSS: 9.3 (3.1)
EPSS: 0,39%; процентиль 31,89%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-59118 описывает проблему с неправильной проверкой авторизации в компоненте Copilot Cowork, что может позволить неавторизованному пользователю повысить свои привилегии через сеть. Уязвимость имеет критический уровень и описана как CWE-285. Хотя она не указана напрямую для Windows Server, потенциально может быть затронута в средах, где используются Power Apps или связанные сервисы Microsoft. Атака возможна без локального доступа и не требует аутентификации.

Основные характеристики​


CVE-2026-59118 классифицируется как уязвимость нарушения авторизации (CWE-285). Она затрагивает компонент Copilot Cowork, входящий в состав Microsoft Power Apps. Уязвимость позволяет выполнять операции с правами администратора через сетевой канал. CVSS оценка — 9.3 (CRITICAL). Напрямую Windows Server не указана как затронутая, однако может быть затронута в случае использования Power Apps в составе корпоративных решений. Уязвимость не требует взаимодействия с пользователем и может быть использована в автоматизированных сценариях.

Какие продукты и версии затронуты​


Уязвимость CVE-2026-59118 связана с Microsoft Power Apps и компонентом Copilot Cowork. Прямая зависимость от Windows Server не указана, однако в средах, где Power Apps интегрируются с Windows Server, может быть затронута. Уязвимость не распространяется на все версии Power Apps, а лишь на те, где реализован Copilot Cowork. Рекомендуется проверять, используются ли в инфраструктуре компоненты, связанные с Power Apps и Copilot Cowork.

Причина уязвимости​


Корневая причина — ошибка в механизме проверки авторизации в компоненте Copilot Cowork. Приложение не проверяет, имеет ли пользователь права на выполнение операций, требующих повышенных привилегий. Это позволяет злоумышленнику выполнять действия, обычно доступные только администратору. Уязвимость не связана напрямую с Windows Server, но может быть использована в средах, где Power Apps интегрируются с серверами.

Как работает атака​


Атакующий, имеющий сетевой доступ к системе, может отправлять специально оформленные запросы, которые обходят проверку авторизации. В результате, система выполняет операции с правами администратора. Механизм работает за счёт отсутствия проверки роли пользователя при обработке запросов. Уязвимость не требует взаимодействия с пользователем, но может быть использована в автоматизированных атаках. Не затрагивает непосредственно интерфейсы Windows Server, но может быть эксплуатирована в контексте интеграции с ними.

Условия успешной эксплуатации​


Для эксплуатации необходима система, использующая компонент Copilot Cowork, входящий в Power Apps. Требуется сетевая доступность компонента. Уязвимость не требует локального доступа и может быть использована в удалённых атаках. Не требуется наличие учётных данных администратора. Возможна эксплуатация в средах, где Power Apps интегрируются с Windows Server.

Возможный сценарий атаки​


Злоумышленник подключается к сети, где работает система с Power Apps или Copilot Cowork. Он отправляет специально подготовленные запросы, которые обходят проверку авторизации. В результате, система выполняет действия с правами администратора. Атака может быть использована для установки вредоносного ПО, чтения данных или изменения настроек. Не требует физического доступа к серверу, но предполагает сетевую взаимосвязь с уязвимым компонентом.

Есть ли публичный эксплойт​


На момент проверки не подтверждено наличие публичного эксплойта для CVE-2026-59118. Нет данных о её активной эксплуатации в реальных атаках. Однако, из-за высокого уровня критичности и возможности повышения привилегий, уязвимость может стать целью автоматизированных атак в будущем. Отсутствие публичного PoC не исключает потенциальной эксплуатации.

Признаки эксплуатации​


Возможные признаки компрометации включают необычное поведение систем, использующих Power Apps или Copilot Cowork, а также несанкционированные запросы к службам Microsoft. Рекомендуется контролировать журналы событий, мониторить сетевой трафик и проверять изменения в системах. Особое внимание следует уделить средам, где Power Apps интегрируются с Windows Server.

Как обнаружить атаку​


Обнаружение возможно через анализ журналов событий, мониторинг сетевого трафика и проверку версий компонентов. Следует отслеживать события, связанные с Power Apps или Copilot Cowork, особенно в средах Windows Server. Рекомендуется использовать средства мониторинга для выявления подозрительных действий. Проверка наличия обновлений Microsoft также важна.

Как проверить свою версию​


Для проверки версий компонентов, связанных с Power Apps, можно использовать следующие команды: winver, Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber, Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20. Также рекомендуется проверить наличие обновлений Microsoft, особенно связанных с Power Apps и Copilot Cowork. Убедиться, что установлены последние патчи от Microsoft.

Исправление​


Рекомендуется немедленно применить доступные обновления от Microsoft, устраняющие уязвимость. Необходимо установить патчи для Power Apps и связанных компонентов. В случае невозможности немедленного обновления, следует рассмотреть временную защиту через брандмауэры и ограничения доступа к службам Microsoft. Обязательно проверить, что обновления применяются корректно.

Временные меры защиты​


Временные меры включают ограничение сетевого доступа к компонентам Power Apps и Copilot Cowork, использование брандмауэров для блокировки ненужных портов, отключение неиспользуемых служб. Также рекомендуется ограничить доступ к Power Apps в средах, где не требуется их использование. Важно отслеживать журналы событий на предмет подозрительной активности.

Как проверить устранение уязвимости​


После применения обновлений необходимо проверить, что уязвимость устранена. Это можно сделать с помощью команд: winver, Get-ComputerInfo и Get-HotFix. Также рекомендуется провести тестирование на наличие уязвимостей с помощью специализированных инструментов. Убедиться, что все установленные обновления применяются корректно и не вызывают конфликтов с другими компонентами.

Вывод​


CVE-2026-59118 представляет собой критическую уязвимость в компоненте Copilot Cowork, входящем в Power Apps. Хотя она не является прямой уязвимостью Windows Server, может быть использована в средах, где Power Apps интегрируются с Windows Server. Уязвимость позволяет неавторизованному пользователю повысить свои привилегии, что делает её значительной угрозой. Рекомендуется немедленно применить обновления от Microsoft и внедрить меры защиты для минимизации рисков. Важно продолжать мониторинг и анализ систем на предмет подозрительной активности.

Официальные источники​


  1. NVD — CVE-2026-59118
  2. FIRST EPSS — CVE-2026-59118
  3. JSON data

История обновлений статьи​


  • 11.08.2026 — Опубликована первая версия материала.
  • 12.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ