Критични слабости в Microsoft Office, SQL Server и .NET сред най-важните поправки
Microsoft публикува мартенските Patch Tuesday актуализации за 2026 г., които отстраняват 79 уязвимости в различни продукти и услуги. Сред тях се открояват две публично разкрити zero-day уязвимости, както и три критични слабости, засягащи корпоративни и облачни среди.
Макар тези zero-day уязвимости да са публично известни, към момента няма данни те да са били активно използвани в реални атаки.
Разпределение на уязвимостите
Поправените слабости се разпределят в няколко категории:
-
46 Elevation of Privilege (EoP)
-
18 Remote Code Execution (RCE)
-
10 Information Disclosure
-
4 Denial of Service (DoS)
-
4 Spoofing
-
2 Security Feature Bypass
Тези числа включват само уязвимостите, публикувани в деня на Patch Tuesday, и не обхващат други поправки, които Microsoft е пуснала по-рано през месеца за продукти като браузъра Microsoft Edge, облачната платформа Microsoft Azure или други услуги.
Двете zero-day уязвимости
CVE-2026-21262 – уязвимост за повишаване на привилегии в SQL Server
Първата zero-day уязвимост засяга Microsoft SQL Server и позволява повишаване на привилегии до SQLAdmin ниво.
Причината е неправилен контрол на достъпа, който позволява на оторизиран потребител да повиши привилегиите си през мрежата.
Уязвимостта е открита от изследователя Erland Sommarskog, който първоначално я описва в технически материал за разрешенията при stored procedures.
CVE-2026-26127 – DoS уязвимост в .NET
Втората zero-day засяга платформата .NET и позволява атака тип отказ на услуга (Denial of Service).
Проблемът се дължи на out-of-bounds read, което позволява на неоторизиран атакуващ да предизвика срив на услугата чрез мрежова заявка.
Уязвимостта е открита от анонимен изследовател.
Критични уязвимости в Microsoft Office
Сред най-опасните поправени проблеми са две критични RCE уязвимости в Microsoft Office:
-
CVE-2026-26110
-
CVE-2026-26113
Те могат да бъдат експлоатирани само чрез preview pane, което означава, че потребителят може да бъде компрометиран дори без да отваря файла.
Поради това организациите трябва приоритетно да актуализират Office инсталациите.
Excel уязвимост с потенциална злоупотреба чрез Copilot
Особено внимание привлича CVE-2026-26144, уязвимост за разкриване на информация в Microsoft Excel.
Тя може да позволи екфилтрация на данни чрез Copilot, интегрираната система за изкуствен интелект в продуктите на Microsoft.
Атакуващ може потенциално да предизвика неочакван мрежов трафик, чрез който Copilot Agent режимът да изнесе чувствителни данни.
Засегнати компоненти в Windows
Освен Office и облачните услуги, уязвимости са открити и в редица Windows компоненти, включително:
-
Windows Kernel
-
Windows SMB Server
-
Windows NTFS
-
Windows Print Spooler
-
Windows Hyper-V
-
Windows Kerberos
-
Windows GDI
Тези уязвимости могат да позволят:
-
повишаване на привилегии
-
отдалечено изпълнение на код
-
отказ на услуга
-
изтичане на информация
Други компании също публикуваха обновления
Освен Microsoft, редица технологични компании пуснаха актуализации за сигурност през март 2026 г., сред които:
-
Adobe – обновления за Acrobat Reader, Illustrator, Premiere Pro и други
-
Cisco – поправки за множество мрежови продукти
-
Fortinet – обновления за FortiOS, FortiPAM и FortiProxy
-
Google – Android бюлетин за сигурност с активно експлоатирана zero-day уязвимост
-
SAP – поправки за няколко критични уязвимости
-
Hewlett Packard Enterprise – поправки в Aruba Networking AOS-CX
Мартенският Patch Tuesday за 2026 г. е поредното напомняне за значението на навременните актуализации на системите. С поправени 79 уязвимости, включително zero-day слабости и критични RCE уязвимости, обновленията са особено важни за организации, които използват Microsoft инфраструктура, облачни услуги и корпоративни приложения.
Редовното прилагане на тези обновления остава ключов елемент от стратегиите за управление на уязвимости и киберсигурност.









