Microsoft stopfte im Juni 2026 fast 200 Sicherheitslücken – so viele wie noch nie an einem einzigen Patch Tuesday. Zwei der Lücken (GreenPlasma und YellowKey) stammen aus einer Kampagne des Forschers Nightmare Eclipse, der gegen Microsofts Bug Bounty Programm protestiert.

Create a landscape editorial hero image for this Studio Global article: What were the key details of Microsoft's record-breaking June 2026 Patch Tuesday, including the total number of flaws patched, the three pub. Article summary: Here are the key details from Microsoft's record-breaking June 2026 Patch Tuesday.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on first Patch Tuesday of 2026 | Computer Weekly" Reference image 2: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on
Der Juni-Patchday 2026 von Microsoft war kein gewöhnliches monatliches Sicherheitsupdate – es war das größte in der Geschichte des Programms. Das Unternehmen veröffentlichte Patches für rund 200 Sicherheitslücken und übertraf damit den bisherigen Rekord von 167 CVEs aus dem Oktober 2025 deutlich . Neben der schieren Menge ist das Update besonders bemerkenswert, weil es drei öffentlich gemeldete Zero-Day-Schwachstellen stopft, von denen zwei aus einem sehr öffentlichkeitswirksamen Protest gegen Microsofts Umgang mit Schwachstellenmeldungen stammen.
Verschiedene Sicherheitsanbieter zählten aufgrund von Out-of-Band-Fixes leicht abweichende CVE-Summen, aber der Konsens liegt bei etwa 200. BleepingComputer und Rapid7 berichten beide von 200 Schwachstellen; Qualys zählte 206, einschließlich bereits zuvor behobener Mariner-, Azure- und Copilot-Fehler; und Tenable listete 198 CVEs auf . Davon wurden 33 als kritisch und der Rest als wichtig eingestuft. Die Aufschlüsselung nach Kategorien umfasst 65 Schwachstellen zur Rechteausweitung (Elevation of Privilege, EoP), 55 zur Remotecodeausführung (Remote Code Execution, RCE), 30 zur Offenlegung von Informationen, 27 Spoofing-Lücken, 19 zur Umgehung von Sicherheitsfunktionen und 7 Denial-of-Service (DoS)-Schwachstellen
.
Entscheidend ist, dass keine der drei Zero-Day-Schwachstellen bekanntermaßen vor der Veröffentlichung der Patches aktiv für Angriffe genutzt wurde .
Hierbei handelt es sich um eine „Link Following“-Schwachstelle im Windows Collaborative Translation Framework (CTFMON), die es einem authentifizierten Angreifer ermöglicht, lokal seine Rechte auf SYSTEM-Niveau auszuweiten. Microsoft führte den Melder als anonym, aber Sicherheitsforscher brachten die Lücke schnell mit dem „GreenPlasma“-Exploit in Verbindung, den der Forscher Nightmare Eclipse (in Community-Diskussionen auch als „Chaotic Eclipse“ bekannt) öffentlich gemacht hatte. Die Veröffentlichung war Teil einer Kampagne, um gegen Microsofts Bug-Bounty- und Schwachstellenoffenlegungsprogramme zu protestieren .
Dies ist eine Schwachstelle durch unkontrollierten Ressourcenverbrauch (CWE-400) im HTTP/2-Protokollstack mit einem CVSS-Wert von 7,5. Ein nicht authentifizierter, entfernter Angreifer kann eine kleine Datenmenge senden, die den Server zwingt, unverhältnismäßig viel Arbeitsspeicher zu reservieren. Durch die Manipulation der HTTP/2-Flusskontrolleinstellungen kann ein Angreifer diesen Speicher auf unbestimmte Zeit blockieren . Entdeckt wurde sie von Quang Luong und Codex von Calif.io. Der Angriff kann betroffene Webserver innerhalb von Sekunden lahmlegen
. Microsoft führte als Gegenmaßnahme eine neue Registrierungseinstellung MaxHeadersCount ein (dokumentiert in KB5102602), um HTTP/2- und HTTP/3-Anfrage-Header zu begrenzen
.
Hierbei handelt es sich um ein Versagen des Schutzmechanismus, das es einem nicht authentifizierten Angreifer mit physischem Zugriff ermöglicht, die BitLocker-Verschlüsselung zu umgehen, indem er die Windows-Wiederherstellungsumgebung auf Laufwerken ausnutzt, die nur mit einem TPM (Trusted Platform Module) gesichert sind. Dies ist der zweite Exploit aus der Nightmare-Eclipse-Kampagne, der in diesem Monat behoben wurde und öffentlich als „YellowKey“ bekannt ist .
Der Forscher Nightmare Eclipse veröffentlichte eine Welle von Windows-Zero-Days – mit Namen wie BlueHammer, MiniPlasma, RedSun, UnDefend, GreenPlasma und YellowKey – aus Protest gegen Microsofts Handhabung von Bug-Bounties. Während die Juni-Patches von Microsoft GreenPlasma und YellowKey behoben, wurden drei andere aus derselben Kampagne (BlueHammer, RedSun und UnDefend) Anfang Juni als aktiv ausgenutzt gemeldet, was die US-Cybersicherheitsbehörde CISA dazu veranlasste, sie in ihren Katalog bekanntermaßen ausgenutzter Schwachstellen aufzunehmen .
Die obligatorischen Juni-Updates für Windows 11 brachten mehr als nur Sicherheitsfixes. Zwei primäre kumulative Updates wurden veröffentlicht: KB5094126 für die Versionen 25H2 (Build 26200.8457) und 24H2 (Build 26100.8457) sowie KB5093998 für Version 23H2 (Build 22631.7079) . Microsoft veröffentlichte zudem das erweiterte Sicherheitsupdate KB5094127 für Windows 10
.
Die wichtigsten neuen Funktionen im Windows-11-Update umfassen :
Am selben Tag veröffentlichte Adobe 11 Sicherheitshinweise, die 123 Schwachstellen in Produkten wie Acrobat Reader, ColdFusion, InDesign und Experience Manager stopften. 47 davon wurden als kritisch eingestuft und hätten zu beliebiger Codeausführung, Rechteausweitung oder Denial-of-Service führen können .
Zusammen haben Microsoft und Adobe am 9. Juni 2026 Fixes für insgesamt 329 Schwachstellen bereitgestellt . Das breitere Ökosystem war ebenfalls aktiv: Google patchte Anfang des Monats ganze 360 Schwachstellen in Microsoft Edge/Chromium – Lücken, die außerhalb der standardmäßigen Patch-Tuesday-Zählung liegen
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Microsoft stopfte im Juni 2026 fast 200 Sicherheitslücken – so viele wie noch nie an einem einzigen Patch Tuesday.
Microsoft stopfte im Juni 2026 fast 200 Sicherheitslücken – so viele wie noch nie an einem einzigen Patch Tuesday. Zwei der Lücken (GreenPlasma und YellowKey) stammen aus einer Kampagne des Forschers Nightmare Eclipse, der gegen Microsofts Bug Bounty Programm protestiert.
Zusammen mit Adobes 123 Fixes wurden an diesem Tag 329 Schwachstellen geschlossen.