CVE-2026-70105 в Windows Server: раскрытие информации через Microsoft Office Word

CVE: CVE-2026-70105
Продукт: Windows Server
Дата публикации: 21.08.2026
Критичность: MEDIUM
CVSS: 6.5 (3.1)
EPSS: 0,54%; процентиль 43,19%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-70105 связана с некорректной проверкой входных данных в Microsoft Office Word. Проблема позволяет неавторизованному злоумышленнику раскрывать конфиденциальную информацию по сети. Оценка риска: средняя (CVSS 6.5). Уязвимость требует участия пользователя (UI:R), что снижает вероятность автоматизированной эксплуатации. Статья описывает механизм атаки, условия эксплуатации и методы защиты серверных сред.

Основные характеристики​


Уязвимость классифицируется как CWE-20 (Некорректная проверка входных данных). Вектор атаки сетевой (AV:N), сложность эксплуатации низкая (AC:L), права доступа не требуются (PR:N), но требуется взаимодействие пользователя (UI:R). Влияние ограничивается раскрытием конфиденциальных данных (C:H), целостность и доступность не затрагиваются (I:N/A:N). Статус в NVD: Awaiting Analysis. EPSS: 0.54% (43.2-й процентиль), что указывает на низкую вероятность эксплуатации в ближайшем будущем.

Какие продукты и версии затронуты​


Уязвимость затрагивает Microsoft Office Word. В контексте Windows Server это означает, что серверы, на которых установлен Microsoft Office (например, для обработки документов в скриптах, автоматизации или удаленном управлении), могут быть подвержены риску. Точные версии уязвимых сборок Windows Server не указаны в доступных источниках, однако проблема связана с компонентом Office, а не с ядром ОС.

Причина уязвимости​


Причиной уязвимости является некорректная проверка входных данных в Microsoft Office Word. Приложение не валидирует определенные входные параметры должным образом, что позволяет злоумышленнику манипулировать данными и извлекать конфиденциальную информацию. Детали реализации проверки и конкретные типы данных, которые обрабатываются некорректно, в официальных источниках не раскрыты.

Как работает атака​


Атакующий отправляет специально сформированный запрос или документ, содержащий вредоносные данные, через сеть. Microsoft Office Word обрабатывает эти данные без должной проверки, что приводит к раскрытию информации. Поскольку требуется взаимодействие пользователя (UI:R), жертва, вероятно, должна открыть или обработать вредоносный документ. Механизм раскрытия информации может включать утечку данных из памяти, конфигурации или других защищенных ресурсов системы.

Условия успешной эксплуатации​


Для эксплуатации уязвимости необходимо наличие Microsoft Office Word на целевой системе. Злоумышленник должен иметь сетевой доступ к системе. Требуется взаимодействие пользователя: жертва должна открыть или обработать вредоносный документ. Отсутствие автоматизированной эксплуатации (UI:R) снижает риск массовых атак, но не исключает целевых атак на конкретных пользователей.

Возможный сценарий атаки​


Злоумышленник создает вредоносный документ Microsoft Word, содержащий специально сформированные данные. Документ отправляется жертве по электронной почте или размещается на веб-сервере. Когда пользователь на Windows Server (или клиентской машине, подключенной к серверу) открывает документ, Microsoft Office Word обрабатывает вредоносные данные. Из-за некорректной проверки входных данных происходит раскрытие конфиденциальной информации, которая может быть перехвачена злоумышленником по сети.

Есть ли публичный эксплойт​


Публичные эксплойты или PoC для CVE-2026-70105 не обнаружены. Статус уязвимости в NVD: Awaiting Analysis. EPSS составляет 0.54%, что указывает на низкую вероятность эксплуатации. Отсутствие публичных эксплойтов не гарантирует безопасность, но снижает риск автоматизированных атак.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-70105 не опубликованы. Общие признаки могут включать необычную сетевую активность, связанную с Microsoft Office Word, или попытки доступа к конфиденциальным данным. Рекомендуется мониторинг журналов событий Windows и сетевых потоков на предмет аномалий.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации рекомендуется мониторинг журналов событий Windows, особенно событий, связанных с Microsoft Office Word. Следует обращать внимание на необычные сетевые подключения, исходящие от процессов Office. Также полезно анализировать журналы файрволов и IDS/IPS на предмет подозрительных пакетов, связанных с обработкой документов.

Как проверить свою версию​


Для проверки версии Windows Server и установленных обновлений используйте следующие команды:

Код:
winver
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Эти команды помогут определить текущую версию ОС и проверить наличие последних обновлений безопасности.

Исправление​


Установите последние обновления безопасности для Microsoft Office Word. Microsoft выпустила обновления в августе 2026 года, которые должны исправить уязвимость. Убедитесь, что все серверы с установленным Microsoft Office Word обновлены. Также рекомендуется отключить Microsoft Office Word на серверах, если он не требуется для рабочих процессов.

Временные меры защиты​


Если установка обновлений невозможна, рекомендуется ограничить доступ к Microsoft Office Word на серверах. Отключите автоматическое открытие документов из недоверенных источников. Используйте групповые политики для ограничения прав пользователей на запуск Microsoft Office Word. Также рекомендуется блокировать сетевой доступ к серверам из недоверенных сетей.

Как проверить устранение уязвимости​


После установки обновлений проверьте версию Microsoft Office Word и убедитесь, что установлены последние патчи. Используйте команду Get-HotFix для проверки установленных обновлений. Убедитесь, что уязвимость CVE-2026-70105 исправлена в текущей версии. Проведите тестирование в изолированной среде, чтобы убедиться в отсутствии побочных эффектов.

Вывод​


CVE-2026-70105 представляет средний риск для систем с установленным Microsoft Office Word. Уязвимость требует взаимодействия пользователя, что снижает вероятность автоматизированной эксплуатации. Тем не менее, серверы, на которых установлен Microsoft Office Word, должны быть обновлены. Рекомендуется мониторинг журналов и сетевой активности для обнаружения попыток эксплуатации.

Официальные источники​


  1. NVD — CVE-2026-70105
  2. FIRST EPSS — CVE-2026-70105
  3. JSON data

История обновлений статьи​


  • 22.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ