Программы для Windows

Майские обновления Microsoft: Исправлено 120 уязвимостей в Windows и Office

14 мая 2026 г.Эдуард Алтухов2 мин

Вчера, в рамках майского «Вторника патчей», Microsoft выпустила новые обновления, устраняющие 120 уязвимостей безопасности. Помимо Windows и Office, затронуты были и облачные сервисы Microsoft. К настоящему моменту не зафиксировано случаев эксплуатации этих уязвимостей в реальных условиях. Microsoft классифицировала 30 уязвимостей как критические, а остальные — как высокорисковые.

Такое количество исправленных ошибок является необычно высоким для «Вторника патчей». Это может быть объяснено тем, что 14 мая в Берлине начинается хакерский конкурс Pwn2Own, что, возможно, мотивировало Microsoft устранить как можно больше проблем, чтобы избежать нежелательного негативного внимания.

Следующий «Вторник патчей» запланирован на 9 июня 2026 года.

Исправленные уязвимости Windows

Значительная часть уязвимостей — 66 в этот раз — затронула различные версии Windows (10, 11, Server). Поддержка Windows 10 закончилась в октябре 2025 года, но пользователи, участвующие в программе расширенных обновлений безопасности (Extended Security Updates), продолжают получать обновления.

Пять из устраненных в этом месяце уязвимостей Windows являются критическими уязвимостями удаленного выполнения кода (RCE). Уязвимость CVE-2026-41096 в клиенте DNS особенно проблематична, поскольку она присутствует практически на каждой машине с Windows. Для ее эксплуатации достаточно вредоносного ответа на DNS-запрос — например, злоумышленник, контролирующий DNS-сервер, может выполнить произвольный код на любом ПК.

Также была исправлена уязвимость CVE-2026-41089 в Windows Netlogon, позволяющая злоумышленнику выполнять код на контроллере домена без аутентификации, отправляя специально сформированные сетевые запросы.

Исправленные уязвимости Microsoft Office

Microsoft устранила 27 уязвимостей в продуктах семейства Office, что почти вдвое больше, чем было исправлено в апреле.

Среди них 15 уязвимостей RCE, восемь из которых (четыре только в Word) классифицированы как критические. В этих случаях сама панель предварительного просмотра является вектором атаки. Пользователю даже не требуется полностью запускать зараженный файл Office для успешной атаки.

Microsoft также классифицирует утечку данных в Team Events Portal (CVE-2026-33823) как критическую, которая уже была исправлена производителем. Две утечки данных в Microsoft 365 Copilot (CVE-2026-26129 и CVE-2026-26164) также считаются критическими.

Исправленные уязвимости Microsoft Edge

Последнее обновление безопасности для браузера Edge версии 148.0.3967.54 датировано 7 мая и основано на Chromium 148.0.7778.97.

Оно устраняет 127 уязвимостей безопасности на базе Chromium, которые не включены в общее количество исправлений «Вторника патчей», упомянутых выше. Кроме того, обновление исправляет три специфические уязвимости Edge, а также две уязвимости в Edge для Android.