КИБЕРБЕЗОПАСНОСТЬ

Microsoft закрыла опасную дыру в Age of Empires II

15 июля Microsoft закрыла RCE-уязвимость в Age of Empires II: вредоносное приглашение в лобби могло дать атакующему контроль над ПК.

✍️ Редакция iTech News | 16.07.2026 | ⏱ 4 мин | Источник: TechCrunch
🚨

Microsoft 15 июля исправила уязвимость Age of Empires II, которая позволяла получить удалённое выполнение кода через обычное на вид игровое приглашение. Для IT-аудитории история важна не из-за ностальгии по RTS, а потому, что старый развлекательный софт снова напомнил банальную вещь: цепочка атаки часто начинается не с корпоративного сервера, а с домашнего ПК сотрудника, где кто-то просто запустил игру.

Об инциденте сообщает TechCrunch. Речь идёт о ремастере классической стратегии Age of Empires II, которой в этом году исполнилось 25 лет. По данным исследователей, злоумышленнику было достаточно отправить специально подготовленное приглашение в игровой лобби. Если жертва присоединялась к нему и автоматически или вручную принимала пользовательский контент, атакующий мог добиться remote code execution. На практике это означает не «неприятный баг в игре», а возможность закинуть на машину вредоносные файлы и уже через них довести атаку до полноценного захвата системы.

Показательно, что сама механика выглядит почти бытовой. Никаких экзотических условий, физического доступа или сложной социальной инженерии уровня APT-отчётов. Достаточно сценария, знакомого любому, кто играл в мультиплеер: приглашение в матч, лобби, загрузка сопутствующего контента. Исследователь Рик де Ягер опубликовал демонстрацию эксплуатации уязвимости и указал идентификатор CVE-2026-50663. Rapid7 уточнила, что успешная атака позволяла разместить на компьютере жертвы вредоносные файлы, а это уже прямой мост к запуску произвольного кода. Иными словами, если убрать красивую игровую оболочку, перед нами стандартный RCE-сценарий с очень понятным последствием: чужой код начинает работать на вашей машине.

Контекст здесь не менее интересен, чем сам баг. TechCrunch отдельно отмечает: этот фикс вышел в тот же Patch Tuesday, когда Microsoft закрыла рекордное число уязвимостей по всей своей продуктовой линейке. Компания связывает такой объём исправлений в том числе с использованием ИИ, который помогает искать дефекты и внутри Microsoft, и внешним исследователям. На этом фоне история с уязвимостью Age of Empires II выглядит не курьёзом из мира гейминга, а частью более широкой картины. Большие вендоры будут находить и латать больше багов, в том числе в продуктах, которые многие считают второстепенными или «слишком старыми, чтобы быть кому-то интересными».

Отдельный неудобный вывод для бизнеса: игровые платформы и околоигровой софт давно нельзя считать чем-то полностью вынесенным за периметр корпоративных рисков. Во многих компаниях сотрудники используют одни и те же устройства для работы и личных задач, особенно если речь о ноутбуках, удалёнке и гибридном графике. Если через игру можно посадить малварь, то дальше уже не так важно, что было исходной точкой: злоумышленников интересуют пароли, токены, куки, доступ к мессенджерам, IDE, внутренним панелям и облачным консолям. И здесь старая стратегия про средневековые осады неожиданно встречается с очень современной проблемой компрометации конечных точек.

Для разработчиков и IT-руководителей эта новость полезна ещё и как напоминание о нескольких практичных вещах. Во-первых, автообновления и дисциплина патчей нужны не только «боевым» системам, но и потребительскому ПО, если оно установлено на рабочих устройствах. Во-вторых, модель угроз для employee endpoint стоит периодически пересматривать без снобизма: потенциальный начальный вектор может прийти откуда угодно, не только через офисные документы и браузерные расширения. В-третьих, любые механизмы загрузки пользовательского контента, модов, вложений и приглашений в сетевых приложениях остаются зоной повышенного риска. Игровая индустрия давно это знает, но корпоративный мир по привычке делает вид, что это где-то «не у нас».

Microsoft подчёркивает, что признаков эксплуатации этой дыры в реальных атаках пока нет. Это хорошая новость, но не повод расслабляться: отсутствие подтверждённых инцидентов чаще говорит лишь о том, что у расследователей нет данных, а не о том, что атака никому не приходила в голову. Тем более что массовая аудитория игроков всегда была удобной целью для распространения малвари. Чем активнее ИИ помогает находить дефекты, тем чаще рынок будет получать такие новости: уязвимости всплывают в давно знакомых продуктах, а граница между «просто игрой» и полноценной точкой входа для компрометации продолжает размываться. Подробнее об истории пишет TechCrunch.

Поделиться: Telegram X LinkedIn