Microsoft разкри нова уязвимост за отдалечено изпълнение на код в Outlook, проследявана като CVE-2026-70329, като част от пакета с корекции за сигурност от август 2026 г. (Patch Tuesday). Уязвимостта произтича от слабост при препълване на цяло число (integer overflow) в Microsoft Office Outlook и има базов резултат по CVSS v3.1 от 8.8, което я поставя в категорията с висока степен на опасност.

В препоръките на Microsoft се отбелязва, че неупълномощен атакуващ може да експлоатира този недостатък за изпълнение на произволен код по мрежата, което прави инсталирането на корекцията за сигурност приоритет за организации, използващи поддържана версия на Outlook или Office.

Според Центъра за реагиране на въпроси на сигурността на Microsoft (MSRC), уязвимостта не е била публично оповестена преди това издание и няма доказателства за активна експлоатация в реална среда.

Оценката на Microsoft за възможността за експлоатация определя вероятността като „малко вероятна“, въпреки че екипите по сигурност се призовават да отстранят уязвимостта своевременно, тъй като оценките за експлоатируемост могат да се променят след публичната поява на концептуален код (proof-of-concept) или вериги от експлойти.

Атаката изисква взаимодействие с потребителя, което означава, че не може да се задейства автоматично без действие от страна на целта. Атакуващият трябва да създаде злонамерен Office файл, най-вероятно маскиран като прикачен файл в имейл, и да убеди получателя да го отвори.

След отварянето му, грешката с препълване на цяло число може да бъде активирана за компрометиране на паметта и поемане на контрол над изпълнението на програмата, потенциално предоставяйки на атакуващия пълен контрол над засегнатата система в зависимост от нивото на привилегии на жертвата.

Този модел повтаря много предишни грешки с компрометиране на паметта в Outlook и Office, където социалното инженерство чрез фишинг имейли остава основният механизъм за доставка на заплахата, вместо изцяло неидентифициран мрежов експлойт.

Обновяването на Microsoft обхваща широк диапазон от неговата Office екосистема. Засегнатите продукти включват Microsoft 365 Apps за предприятия на 32-битови и 64-битови системи, Microsoft Office 2019 за двете архитектури, Microsoft Office LTSC 2021 и LTSC 2024 (32-битови и 64-битови версии), както и самостоятелни издания на Microsoft Outlook 2016 за двете архитектури.

За Outlook 2016 Microsoft публикува корекцията под статия от Базата знания 5002755, обновяваща версиите до 16.0.5565.1000. Click-to-Run изданията се обновяват автоматично чрез канала за обслужване на Microsoft, докато самостоятелните MSI-базирани инсталации изискват ръчно внедряване на актуализацията за сигурност.

CVE-2026-70329 е една от 394-те уязвимости, които Microsoft адресира в цикъла си от актуализации за сигурност през август 2026 г., който също така отстранява и три активно експлоатирани zero-day уязвимости в други продуктови линии.

Недостатъкът в Outlook е съпътстван от отделна уязвимост за подправяне (spoofing) в Outlook, CVE-2026-62882, оценена по-ниско с 4.3 по скалата на CVSS, и няколко грешки за разкриване на информация, засягащи Excel, Word и PowerPoint. Microsoft изрази признателност на анонимен изследовател за докладването на RCE уязвимостта в Outlook чрез програмата за координирано разкриване на уязвимости.

Екипите по сигурност трябва да приоритетизират внедряването на кумулативната актуализация от август 2026 г. във всички инсталации на Outlook и Office, особено в среди, които все още работят с версии на Office 2016 или LTSC, които не получават автоматични Click-to-Run актуализации.

Като се има предвид, че експлоатацията зависи от подвеждането на потребителя да отвори злонамерен файл, засилването на обученията за разпознаване на фишинг и филтрирането на прикачени файлове в имейли допълнително ще намали риска, докато корекциите за сигурност се разпространяват в цялата мрежа.