Нашёл её голландский студент-исследователь Рик де Ягер и ответственно сдал Microsoft. Уязвимость получила номер CVE-2026-50663 и оценку 8.8 из 10 — «высокая».
Как это работает: в мультиплеере есть лобби — комната ожидания, куда игроки собираются перед матчем. Когда ты заходишь в чужую комнату, твоя игра начинает доверять хосту: подтягивает его карту, настройки и пользовательский контент. Вот на этом доверии всё и построено. Технически баг — это path traversal: специально собранный файл сценария при загрузке записывает свои данные не в игровую папку, куда ему положено, а за её пределы, в системные места. Положив свой файл куда надо, атакующий добивается запуска собственного кода на твоей машине. По словам исследователя, на практике достаточно зайти в лобби злоумышленника и автоматически принять его контент — дальше
Причём тут Microsoft? Age of Empires — её собственная франшиза, игру делает внутренняя студия World's Edge, работает она на Windows. Поэтому дыру и залатали в общем ежемесячном «вторнике обновлений», рядом с патчами для Windows, Office и Azure.
@gostev_future