
EZ-net@IT研究所 | 発行日:2026年9月 | カテゴリ:セキュリティ
高危漏洞通报 · 2026年9月
微软 Outlook 高危漏洞 CVE-2026-70329
请尽快打 8 月补丁
请尽快打 8 月补丁
CVSS 8.8 的远程代码执行漏洞,钓鱼邮件特制附件即可触发。
目前暂无在野利用,但可用的利用代码很可能在数周内出现,建议本周内完成修补。
目前暂无在野利用,但可用的利用代码很可能在数周内出现,建议本周内完成修补。
2026年9月 ・ EZ-net@IT研究所
目次
1. 漏洞概要
8.8
CVSS v3.1 高危(HIGH)
2026-08-11
微软 8 月补丁星期二发布
需交互
打开恶意附件才触发
CVE-2026-70329 是 Microsoft Outlook 的整数溢出(CWE-190)远程代码执行漏洞。攻击者通过钓鱼邮件投递特制 Office 文件,受害者打开后可在其权限范围内执行任意代码。微软当前评级利用”不太可能(unlikely)”,暂无公开在野利用报告,但同类漏洞从披露到出现可用的利用代码通常只需数周。
2. 影响范围
| 受影响产品 | 平台 | 修复目标版本 |
|---|---|---|
| Microsoft 365 Apps for Enterprise | Windows 32/64 位 | 最新频道构建(aka.ms/OfficeSecurityReleases) |
| Microsoft Office 2019 | Windows 32/64 位 | 同上 |
| Microsoft Office LTSC 2021 | Windows 32/64 位 | 同上 |
| Microsoft Office LTSC 2024 | Windows 32/64 位 | 同上 |
| Microsoft Outlook 2016(独立版) | Windows 32/64 位 | ≥ 16.0.5565.1000(KB5002755) |
注意:仅 Windows 版 Outlook / Office 受影响,macOS 版不在列表中。但 Mac 用户仍建议保持常规更新。
3. 攻击原理
攻击链路:钓鱼邮件投递特制 Office 附件 → 受害者打开文件 → 触发整数溢出 → 内存损坏 → 劫持程序执行 → 在受害者权限内运行任意代码。
该漏洞需要用户交互(UI:R),并非”零点击”自动触发;但风险在于只需一名员工打开错误文件,就可能成为入侵内网的入口。历史规律:同类 Office 内存损坏漏洞从披露到出现可用的利用代码,通常在数周内,留给修补的时间窗口很短。
该漏洞需要用户交互(UI:R),并非”零点击”自动触发;但风险在于只需一名员工打开错误文件,就可能成为入侵内网的入口。历史规律:同类 Office 内存损坏漏洞从披露到出现可用的利用代码,通常在数周内,留给修补的时间窗口很短。
4. 处置建议(按优先级)
STEP 1
打补丁(首选)
部署 2026 年 8 月 Office 安全更新。Click-to-Run 版自动更新,确认已收到;MSI 独立安装(尤其 Office 2016 / LTSC)需 IT 手动推送 KB5002755。外勤、离线设备优先。
STEP 2
临时缓解
暂无法打补丁时:禁用 Outlook 阅读窗格(视图→阅读窗格→关闭);终端开 Office 行为监控;邮件网关启用附件沙箱;内网限制高危端口外联。
STEP 3
员工意识
陌生发件人附件不直开;发票、合同类务必电话核实发件人;可疑邮件直接上报 IT,不转发、不群发提醒同事。
STEP 4
事后排查
若已打开可疑附件:立即断网,检查异常进程、定时任务、文件外传;视情况重置凭据、隔离主机、溯源。
5. 关联风险(本次 8 月补丁同期)
2026 年 8 月补丁星期二共修复 394 个漏洞,含 3 个 0day,其中一个 Windows AFD.sys 提权漏洞 CVE-2026-68820 已被 Lazarus 组织在野利用。同期还修复 Outlook 欺骗漏洞 CVE-2026-62882(CVSS 4.3)。
更需警惕的是:8 月 Office 另有 至少 10 个 Critical 级 RCE 可通过”预览窗格”触发(如 CVE-2026-63515 等),无需打开文件即可在预览时执行代码。建议 Office 全系列本周内更新,不等月度周期,并将本次 Outlook 修复与上述 0day 并列优先处理。
更需警惕的是:8 月 Office 另有 至少 10 个 Critical 级 RCE 可通过”预览窗格”触发(如 CVE-2026-63515 等),无需打开文件即可在预览时执行代码。建议 Office 全系列本周内更新,不等月度周期,并将本次 Outlook 修复与上述 0day 并列优先处理。
6. 常见问答 FAQ
Q1:我的 Mac 版 Outlook 受影响吗?
A:不在受影响列表中,本次仅 Windows 版 Outlook / Office 受影响。但 Mac 用户仍建议保持常规更新,不遗漏其他安全修复。
Q2:怎么确认公司电脑是否已打补丁?
A:Outlook → 文件 → 账户 → 关于 Outlook 查看版本号;Outlook 2016 须 ≥ 16.0.5565.1000。或文件 → 账户 → 更新选项 → 查看更新历史。MSI 部署需 IT 确认推送状态。
Q3:不打开附件、只预览会中招吗?
A:CVE-2026-70329 本身需打开文件触发(UI:R)。但 8 月另有 10+ 个 Critical 漏洞可在预览窗格触发,故建议同时禁用阅读窗格,并尽快更新。
Q4:微软说利用”不太可能”,还要急着打吗?
A:要打。同类漏洞历史上从披露到出现可用的利用代码通常只要几周;本期补丁中已有 0day 遭到在野利用(CVE-2026-68820),连同其他高危一并修复。留给修补的时间窗口很短,早打早安心。
✦ ✦
Outlook 高危漏洞,先做一次 IT 健康诊断
你公司的 Office / Outlook 都更新到 8 月补丁了吗?
外勤、离线设备覆盖到了吗?
给我们一份资产清单,免费帮你排查缺口。
免费 IT 健康诊断预约
外勤、离线设备覆盖到了吗?
给我们一份资产清单,免费帮你排查缺口。
EZ-net@IT研究所 — 迅速 ・ 専門 ・ 安心 ・ 多言語
IT安全は「支出」ではなく、未来を守る「投資」です!
IT安全は「支出」ではなく、未来を守る「投資」です!


