Компания Microsoft официально предупредила пользователей о существовании уязвимости, которая может позволить хакерам легко распространять вредоносное ПО через почтовое приложение Outlook. Компания также выпустила исправление для этой уязвимости user-after-free (в настоящее время отслеживается как CVE-2025-21298) и настоятельно рекомендует пользователям немедленно применить его.
Уязвимость CVE-2025-21298 оценена по шкале 9,8 — критическая — с поведением, связанным с использованием освобожденной памяти и повреждением действительных данных или удаленным распространением вредоносного ПО. Ошибка кроется в функции связывания и внедрения объектов Windows (OLED), которая позволяет пользователям встраивать и связывать другие документы и объекты, например, добавлять диаграмму Excel в документ Word. Уязвимость также особенно опасна, поскольку она позволяет заражать пользователей вредоносным ПО при предварительном просмотре специально созданных писем.

«Эксплуатация уязвимости может произойти, если жертва откроет специально созданное электронное письмо с помощью уязвимой версии программного обеспечения Microsoft Outlook или если приложение Outlook жертвы отобразит предварительный просмотр специально созданного электронного письма. Это может привести к тому, что злоумышленник выполнит удаленный код на компьютере жертвы », — говорится в предупреждении безопасности Microsoft .
Если вы не можете применить исправление в данный момент, Microsoft рекомендует вам предпринять такие шаги, как просмотр электронной почты в больших локальных сетях в виде обычного текста, а также полное отключение или ограничение трафика NTLM.
Что происходит, когда вы просматриваете свою электронную почту в виде обычного текста? По сути, все различные анимации, изображения и шрифты удалены. Ваши электронные письма не будут выглядеть так плохо в виде обычного текста, но это необходимо, чтобы избежать сбоев, пока вы ждете обновления до новой версии Outlook.