Microsofts Patch Tuesday i juni 2026 rettede næsten 200 sårbarheder – det højeste antal nogensinde på en enkelt måned – inklusive tre offentliggjorte zero days, men ingen af dem blev aktivt udnyttet før rettelsen. Opdateringerne lukkede to exploits fra en protestkampagne af forskeren Nightmare Eclipse, kendt som Gre...

Create a landscape editorial hero image for this Studio Global article: What were the key details of Microsoft's record-breaking June 2026 Patch Tuesday, including the total number of flaws patched, the three pub. Article summary: Here are the key details from Microsoft's record-breaking June 2026 Patch Tuesday.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on first Patch Tuesday of 2026 | Computer Weekly" Reference image 2: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on
Microsofts juni 2026 Patch Tuesday var ikke bare endnu en af de månedlige sikkerhedsopdateringer – det var den største i programmets historie. Virksomheden udsendte patches til omkring 200 sikkerhedshuller, hvilket smadrer den tidligere rekord på 167 CVÈr (Common Vulnerabilities and Exposures) fra oktober 2025 . Selvom det rene antal er overvældende, er opdateringen især bemærkelsesværdig for at rette tre offentliggjorte zero-day-sårbarheder, hvoraf to udsprang af en meget offentlig protest mod Microsofts procedurer for sårbarhedsafsløring.
Forskellige sikkerhedsfirmaer talte CVÈrne lidt forskelligt på grund af ekstraordinære rettelser, men konsensus er tæt på 200. BleepingComputer og Rapid7 rapporterer begge om 200 fejl; Qualys talte 206, inklusive tidligere rettede problemer i Mariner, Azure og Copilot; mens Tenable loggede 198 CVÈr . Af disse var 33 vurderet som "Kritiske", og resten som "Vigtige". Kategorifordelingen er: 65 rettighedsudvidelsesfejl, 55 fejl med mulighed for fjernudførelse af kode, 30 informationsafsløringer, 27 spoofing-fejl, 19 omgåelser af sikkerhedsfunktioner og 7 denial-of-service-fejl
.
Ingen af de tre zero-day-sårbarheder var kendt for at være blevet aktivt udnyttet, før rettelserne blev frigivet. Det er dog værd at bemærke, at detaljer om dem allerede var offentligt tilgængelige, hvilket øgede risikoen for fremtidige angreb .
Dette er en "link-følge"-fejl i Windows Collaborative Translation Framework (CTFMON), der giver en autentificeret angriber mulighed for at eskalere rettigheder lokalt til SYSTEM-niveau. Microsoft angav opdageren som anonym, men sikkerhedsforskere forbandt den hurtigt med "GreenPlasma"-exploitet, der blev offentliggjort af forskeren Nightmare Eclipse (også kendt som "Chaotic Eclipse" i nogle debatfora). Offentliggørelsen var en del af en kampagne for at protestere mod Microsofts bug bounty- og sårbarhedsafsløringsprogram .
Dette er en sårbarhed relateret til ukontrolleret ressourceforbrug (CWE-400) i HTTP/2-protokolstakken, med en CVSS-score på 7,5. En uautoriseret fjernangriber kan sende en lille mængde data, der tvinger serveren til at allokere en uforholdsmæssig stor mængde hukommelse. Ved at manipulere med HTTP/2's flow-control-indstillinger kan en angriber holde den hukommelse bundet på ubestemt tid . Opdaget af Quang Luong og Codex fra Calif.io, kan angrebet slå berørte webservere offline i løbet af få sekunder
. Microsoft introducerede en ny MaxHeadersCount-registreringsindstilling (dokumenteret i KB5102602) for at begrænse antallet af HTTP/2- og HTTP/3-anmodningsheadere som en modforholdsregel
.
Dette er en svigt i beskyttelsesmekanismen, der tillader en uautoriseret angriber med fysisk adgang at omgå BitLocker-kryptering ved at udnytte Windows Recovery Environment på drev, der kun anvender TPM (Trusted Platform Module). Dette er det andet exploit fra Nightmare Eclipse-kampagnen, der er rettet denne måned, offentligt kendt som "YellowKey" .
Forskeren Nightmare Eclipse lancerede offentligt en bølge af Windows zero-days – kaldet BlueHammer, MiniPlasma, RedSun, UnDefend, GreenPlasma og YellowKey – i protest mod, hvordan Microsoft håndterer sine fejlbounties og sårbarhedsrapporter. Mens Microsofts juni-rettelser adresserede GreenPlasma og YellowKey, blev tre andre fra samme kampagne (BlueHammer, RedSun og UnDefend) rapporteret som aktivt udnyttet i starten af juni, hvilket fik USA's cybersikkerhedsagentur, CISA (Cybersecurity and Infrastructure Security Agency), til at tilføje dem til deres katalog over kendte udnyttede sårbarheder . Denne usædvanlige og aggressive offentliggørelse satte fornyet fokus på forholdet mellem store softwarevirksomheder og uafhængige sikkerhedsforskere.
De obligatoriske juni-opdateringer til Windows 11 leverede mere end blot sikkerhedsrettelser. To primære kumulative opdateringer blev frigivet: KB5094126 til version 25H2 og 24H2 (build 26200.8457 og 26100.8457) samt KB5093998 til version 23H2 (build 22631.7079) . Microsoft frigav også en udvidet sikkerhedsopdatering, KB5094127, til Windows 10
.
Vigtige nye funktioner i Windows 11-opdateringen inkluderer :
På samme dag frigav Adobe 11 sikkerhedsbulletiner, der lukkede 123 sårbarheder på tværs af produkter som Acrobat Reader, ColdFusion, InDesign og Experience Manager. Heraf blev 47 vurderet som kritiske og kunne føre til vilkårlig kodeudførelse, rettighedsudvidelse eller denial-of-service-angreb .
Tilsammen skubbede Microsoft og Adobe rettelser ud til i alt 329 sårbarheder den 9. juni 2026 . Det bredere økosystem oplevede også aktivitet, da Google tidligere på måneden rettede hele 360 fejl i Microsoft Edge/Chromium – sårbarheder, der falder uden for den almindelige Patch Tuesday-opgørelse
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Microsofts Patch Tuesday i juni 2026 rettede næsten 200 sårbarheder – det højeste antal nogensinde på en enkelt måned – inklusive tre offentliggjorte zero days, men ingen af dem blev aktivt udnyttet før rettelsen.
Microsofts Patch Tuesday i juni 2026 rettede næsten 200 sårbarheder – det højeste antal nogensinde på en enkelt måned – inklusive tre offentliggjorte zero days, men ingen af dem blev aktivt udnyttet før rettelsen. Opdateringerne lukkede to exploits fra en protestkampagne af forskeren Nightmare Eclipse, kendt som GreenPlasma og YellowKey, samt en kritisk HTTP/2 denial of service fejl døbt 'HTTP/2 bomben'.
Sammen med 123 rettelser fra Adobe blev der i alt løst 329 sårbarheder på dagen.