Обновление Windows 11 нарушило печать WPF для шрифта Calibri, потребовав рискованного решения в сфере безопасности
Недавнее обновление Windows 11 нарушает печать WPF и экспорт в PDF для таких шрифтов, как Calibri, из-за чего Microsoft предложила временное решение, требующее отключения средств защиты операционной системы.
The Global Wire Newsroom ·
Link preview · horizonglobalnews.com
Обновление Windows 11 нарушило печать WPF для шрифта Calibri, потребовав рискованного решения в сфере безопасности
Недавнее обновление Windows 11 нарушает печать WPF и экспорт в PDF для таких шрифтов, как Calibri, из-за чего Microsoft предложила временное решение, требующее отключения средств защиты операционной системы.
Эта статья переведена автоматически нашим редакционным ИИ с английского оригинала. Читать на английском

Компания Microsoft признала наличие критического сбоя, вызванного недавним обновлением системы Windows 11, который нарушает печать документов и создание PDF-файлов в приложениях, созданных на базе фреймворка Windows Presentation Foundation. Дефект выборочно блокирует задания печати и экспорт файлов, если в документах используются определенные гарнитуры, в первую очередь широко распространенный шрифт Calibri от Microsoft. Чтобы оперативно восстановить функцию печати в пострадавшем корпоративном и пользовательском ПО, Microsoft опубликовала временное обходное решение. Однако аналитики по кибербезопасности предупреждают: применение рекомендованных мер требует от системных администраторов отключения определенных средств защиты операционной системы, что вынуждает организации идти на сложный компромисс между повседневными бизнес-процессами и защищенностью конечных точек.
## Ключевые факты - Накопительное обновление Windows 11 нарушило возможности печати документов и экспорта в PDF в программном обеспечении, использующем фреймворк Windows Presentation Foundation. - Сбой рендеринга затрагивает документы с определенными семействами шрифтов, включая Calibri — стандартную гарнитуру по умолчанию в приложениях Microsoft на протяжении более пятнадцати лет. - Microsoft выпустила временное обходное решение для восстановления процессов печати, однако эта процедура требует отключения базовых средств защиты операционной системы. - Ошибка влияет как на физическую печать через локальные и сетевые подключения, так и на виртуальные каналы печати, включая встроенную функцию «Print to PDF». - Команды разработчиков Microsoft работают над постоянным патчем, призванным устранить конфликт рендеринга без ущерба для функций безопасности.
## Что произошло Проблема проявилась после развертывания недавнего пакета обновлений Windows 11, предназначенного для улучшения системы и исправления уязвимостей. Вскоре после установки пользователи и системные администраторы предприятий начали сообщать, что пользовательские и коммерческие настольные приложения, созданные с использованием фреймворка разработки Windows Presentation Foundation (WPF), завершаются с ошибкой при попытке вывода документов. Сбой происходит как в механизмах спулинга физической печати (например, при отправке заданий на сетевые офисные принтеры), так и в виртуальных конвейерах рендеринга, включая экспорт файлов в формат PDF.
Расследование дефекта выявило крайне специфический триггер: сбой механизма печати происходит исключительно тогда, когда исходный документ WPF содержит определенные гарнитуры. Среди пострадавших шрифтов оказался Calibri — шрифт без засечек, созданный Lucas de Groot и поставляемый с продуктами Microsoft с 2007 года. Когда приложение WPF пытается обработать документ с Calibri, конвейер синтаксического анализа шрифтов или рендеринга печати сталкивается с необработанным исключением или блокировкой безопасности, ввиду чего тихо сбрасывает задание или выдает общую ошибку печати.
В ответ на растущее число обращений от корпоративных клиентов Microsoft признала наличие ошибки и выпустила официальное руководство с описанием временного обходного решения. Предложенный способ позволяет системам обойти сбой рендеринга и возобновить операции печати. Однако эта процедура требует изменения административных конфигураций для деактивации конкретных встроенных средств защиты, отвечающих за изоляцию процессов или предотвращение угроз при работе со шрифтами. Таким образом, хотя обходной путь и восстанавливает работоспособность ПО на базе WPF, он намеренно снимает слои безопасности, предназначенные для защиты ядра Windows и пользовательских приложений от выполнения вредоносного кода.
## Почему это важно Пересечение архитектуры ПО WPF, типографики по умолчанию и механизмов безопасности операционной системы создает серьезные операционные сложности для IT-отделов предприятий. Windows Presentation Foundation, представленная Microsoft почти два десятилетия назад в составе .NET Framework, остается базовой технологией для тысяч специализированных бизнес-приложений в таких секторах, как банковское дело, здравоохранение, логистика и государственное управление. Эти корпоративные инструменты активно используют автоматизированные сценарии печати для создания бумажных счетов-фактур, транспортных накладных, медицинских карт и нормативной документации.
Ситуацию усугубляет ключевая роль шрифта Calibri в современной экосистеме цифровых документов. Представленный в качестве шрифта по умолчанию для Microsoft Office 2007 на смену Times New Roman, Calibri оставался основной гарнитурой по умолчанию в Word, Excel, PowerPoint и Outlook на протяжении шестнадцати лет, пока в конце 2023 года его не сменил Aptos. В результате миллионы корпоративных шаблонов, автоматизированных форм и стандартизированных инструментов отчетности настроены на отображение текста в Calibri. Замена или изменение шрифтов в огромных корпоративных хранилищах документов часто практически невозможны без глубокой переработки программного обеспечения.
Для команд по обеспечению информационной безопасности временное решение Microsoft создает нежелательную дилемму. Исторически подсистема печати Windows и движки рендеринга шрифтов являлись излюбленными мишенями злоумышленников, стремящихся к удаленному исполнению кода или локальному повышению привилегий. Громкие эксплойты, такие как печально известная уязвимость «PrintNightmare», обнаруженная в 2021 году, подсветили системные риски, связанные с незащищенными службами печати. Отключение средств защиты ради сохранения функциональности печати подвергает конечные точки предприятий угрозе эксплуатации, в то время как сохранение средств защиты рискует парализовать ключевые бизнес-процессы, приносящие доход.
## Предыстория Чтобы понять, почему ошибка печати, связанная с конкретным шрифтом, возникает в Windows 11, необходимо рассмотреть архитектурную связь между Windows Presentation Foundation, конвейерами рендеринга шрифтов и эволюцией средств защиты Windows. WPF был представлен в 2006 году вместе с Windows Vista и .NET Framework 3.0 в качестве современной графической подсистемы. В отличие от более старых графических библиотек Win32, таких как GDI (Graphics Device Interface) или GDI+, WPF активно использует технологию векторного рендеринга XML Paper Specification (XPS). Когда приложение WPF отправляет документ на принтер или генератор PDF, оно преобразует высокоуровневые элементы управления UI и векторные контуры в форматы фиксированных документов XPS, после чего передает их в диспетчер печати Windows.
Исторически синтаксический анализ шрифтов в Windows происходил непосредственно в подсистеме режима ядра через драйвер win32k.sys. Поскольку шрифты представляют собой сложные файлы, содержащие затейливую векторную математику и скриптовые инструкции для позиционирования глифов, парсинг ненадежных файлов шрифтов в пространстве ядра создавал серьезные уязвимости. Злоумышленники могли создавать поврежденные файлы шрифтов, которые при обработке Windows исполняли произвольный код с полными системными привилегиями. На протяжении нескольких поколений ОС — начиная с Windows 10 и далее в Windows 11 — Microsoft провела масштабный рефакторинг с целью изолировать рендеринг шрифтов в песочницах в режиме пользователя и внедрить строгие политики защиты процессов.
Эти улучшения безопасности включают такие механизмы, как Font Parsing Isolation, блокировка ненадежных шрифтов и правила Attack Surface Reduction. В современных сборках Windows 11, когда приложение пытается загрузить, внедрить или отобразить шрифт во время задания печати, операционная система проверяет данные шрифта на соответствие строгим правилам безопасности, чтобы исключить возможность эксплуатации процедур управления памятью.
Однако усиление безопасности периодически приводит к регрессиям совместимости. Когда Microsoft обновляет низкоуровневые драйверы рендеринга или ужесточает проверки безопасности в рамках ежемесячных плановых обновлений, незначительные расхождения в том, как разбираются таблицы конкретных шрифтов OpenType или TrueType, могут вызывать непредсказуемое вмешательство систем защиты. В данном случае взаимодействие между внутренним слоем трансляции XPS в WPF, специфическими матрицами хинтинга шрифта Calibri и недавно введенными политиками безопасности Windows 11 привело к тому, что система интерпретировала корректные вызовы шрифта как нарушение политики, полностью остановив диспетчер печати.
## Реакция Обнаружение дефекта в обновлении вызвало бурное обсуждение на форумах системных администраторов, в каналах корпоративного управления и в технических СМИ. Системные администраторы выразили недовольство постоянными сбоями в работе, вызываемыми плановыми ежемесячными обновлениями, особенно в контексте контроля качества патчей для корпоративных сред. На специализированных платформах, таких как сообщество r/sysadmin на Reddit, IT-специалисты сообщали о трудностях с обработкой тикетов пользователей, связанных с незаметными сбоями генерации PDF в корпоративном ПО собственной разработки.
Специалисты по кибербезопасности выразили обеспокоенность по поводу временного решения, рекомендованного Microsoft, указав, что ослабление контроля безопасности ради восстановления функции печати создает ненужные риски. Многие команды безопасности рекомендовали отказаться от развертывания этого решения на всем парке рабочих станций, посоветовав вместо этого изолировать пострадавшие ПК или, по возможности, временно изменить настройки шрифтов на уровне приложений до выхода официального исправления.
## Что пока неизвестно Несколько ключевых деталей относительно характера и масштаба ошибки остаются неподтвержденными. Во-первых, точный номер обновления в базе знаний Knowledge Base (KB), вызвавшего регрессию, публично не назван, что затрудняет для IT-администраторов точечное удаление или блокировку конкретного пакета обновлений без отката более широких исправлений безопасности.
Кроме того, хотя Calibri был назван основным проблемным шрифтом, на данный момент неизвестно, сколько других установленных системных шрифтов или пользовательских шрифтов OpenType вызывают аналогичный сбой печати в приложениях WPF. Более того, техническая документация, предоставленная Microsoft, не раскрывает конкретную политику безопасности или запись реестра, меняющуюся при применении временного решения, в результате чего аналитики по безопасности не могут оценить точные рамки уязвимости, возникающей при отключении защиты. Наконец, Microsoft не опубликовала точную дату выпуска предстоящего постоянного патча.
## За чем следить В ближайшие дни системным администраторам и IT-директорам следует отслеживать обновления статуса и конкретные обозначения KB, связанные с этой проблемой, на официальной панели управления Microsoft Windows Release Health. Ожидается, что Microsoft выпустит официальное бюллетень через свой Центр реагирования на проблемы безопасности (MSRC) с подробным описанием конкретных ключей реестра или мер защиты процессов, задействованных во временном решении.
Организациям также следует ожидать публикации внеочередного (OOB) обновления ПО или предстоящего ежемесячного выпуска Patch Tuesday, содержащего постоянное исправление. Тем временем разработчики корпоративного ПО, использующие WPF, могут выпустить экстренные патчи для приложений, временно заменяющие ссылки на проблемные шрифты вроде Calibri альтернативными, незатронутыми системными шрифтами, такими как Arial или Segoe UI, чтобы обойти ошибку без снижения уровня безопасности операционной системы.
Первым о дефекте обновления Windows 11 и обходном решении Microsoft в сфере безопасности сообщил технологический обозреватель Omar Sohail.
Источник: Omar Sohail




