Patch Tuesday Juni 2026 Microsoft menangani hampir 200 kerentanan—terbanyak dalam satu bulan—termasuk tiga zero day yang diungkap ke publik, meskipun belum ada yang dieksploitasi secara liar. Tambalan ini memperbaiki dua eksploit dari kampanye protes peneliti Nightmare Eclipse (GreenPlasma dan YellowKey) serta celah...

Create a landscape editorial hero image for this Studio Global article: What were the key details of Microsoft's record-breaking June 2026 Patch Tuesday, including the total number of flaws patched, the three pub. Article summary: Here are the key details from Microsoft's record-breaking June 2026 Patch Tuesday.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on first Patch Tuesday of 2026 | Computer Weekly" Reference image 2: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on
Patch Tuesday Juni 2026 dari Microsoft bukanlah sekadar rilis keamanan bulanan biasa—ini adalah yang terbesar dalam sejarah program tersebut. Perusahaan merilis tambalan untuk sekitar 200 celah, memecahkan rekor sebelumnya yaitu 167 CVE yang ditetapkan pada Oktober 2025 . Meskipun volumenya sangat besar, pembaruan ini terutama terkenal karena memperbaiki tiga kerentanan zero-day yang diungkap ke publik, dua di antaranya muncul dari protes terbuka terhadap praktik pengungkapan kerentanan Microsoft.
Vendor keamanan yang berbeda menghitung total CVE yang sedikit berbeda karena perbaikan di luar jadwal, tetapi konsensus mendekati angka 200. BleepingComputer dan Rapid7 sama-sama melaporkan 200 celah; Qualys menghitung 206, termasuk bug Mariner, Azure, dan Copilot yang telah diperbaiki sebelumnya; dan Tenable mencatat 198 CVE . Dari jumlah tersebut, 33 dinilai Kritis dan sisanya Penting. Rincian kategorinya mencakup 65 celah Peningkatan Hak Istimewa (EoP), 55 kerentanan Eksekusi Kode Jarak Jauh (RCE), 30 Pengungkapan Informasi, 27 Spoofing, 19 Pengabaian Fitur Keamanan, dan 7 bug Penolakan Layanan (DoS)
.
Yang krusial, tidak satu pun dari ketiga kerentanan zero-day tersebut diketahui telah dieksploitasi secara liar sebelum tambalan dirilis .
Ini adalah celah "mengikuti tautan" (link following) di Windows Collaborative Translation Framework (CTFMON) yang memungkinkan penyerang yang diautentikasi untuk meningkatkan hak istimewa secara lokal ke level SYSTEM. Microsoft mencantumkan pelapor sebagai anonim, tetapi peneliti keamanan dengan cepat menghubungkannya dengan eksploit “GreenPlasma” yang dirilis secara publik oleh peneliti Nightmare Eclipse (juga dikenal dalam diskusi komunitas sebagai “Chaotic Eclipse”). Pengungkapan ini adalah bagian dari kampanye untuk memprotes program bug bounty dan pengungkapan kerentanan Microsoft .
Ini adalah kerentanan konsumsi sumber daya tak terkendali (CWE-400) di tumpukan protokol HTTP/2, dengan skor CVSS 7,5. Penyerang jarak jauh yang tidak diautentikasi dapat mengirim sejumlah kecil data yang memaksa server untuk mengalokasikan memori dalam jumlah besar secara tidak proporsional. Dengan memanipulasi pengaturan kontrol aliran HTTP/2, penyerang dapat membiarkan memori tersebut terikat tanpa batas . Ditemukan oleh Quang Luong dan Codex dari Calif.io, serangan ini dapat menjatuhkan server web yang terpengaruh dalam hitungan detik
. Microsoft memperkenalkan pengaturan registri MaxHeadersCount baru (didokumentasikan dalam KB5102602) untuk membatasi header permintaan HTTP/2 dan HTTP/3 sebagai mitigasi
.
Ini adalah kegagalan mekanisme perlindungan yang memungkinkan penyerang yang tidak diautentikasi dengan akses fisik untuk melewati enkripsi BitLocker dengan mengeksploitasi Lingkungan Pemulihan Windows pada drive khusus TPM. Ini adalah eksploit kedua dari kampanye Nightmare Eclipse yang diperbaiki bulan ini, yang dikenal secara publik sebagai “YellowKey” .
Peneliti Nightmare Eclipse secara publik meluncurkan gelombang zero-day Windows—diberi nama BlueHammer, MiniPlasma, RedSun, UnDefend, GreenPlasma, dan YellowKey—sebagai protes atas cara Microsoft menangani bug bounty. Sementara tambalan Microsoft bulan Juni membahas GreenPlasma dan YellowKey, tiga lainnya dari kampanye yang sama (BlueHammer, RedSun, dan UnDefend) dilaporkan aktif dieksploitasi pada awal Juni, mendorong CISA untuk menambahkannya ke dalam katalog Kerentanan yang Diketahui Tereksploitasi (Known Exploited Vulnerabilities) .
Pembaruan wajib Juni untuk Windows 11 memberikan lebih dari sekadar perbaikan keamanan. Dua pembaruan kumulatif utama telah dirilis: KB5094126 untuk versi 25H2 (build 26200.8457) dan 24H2 (build 26100.8457), serta KB5093998 untuk versi 23H2 (build 22631.7079) . Microsoft juga merilis pembaruan keamanan yang diperluas, KB5094127, untuk Windows 10
.
Fitur-fitur baru utama dalam pembaruan Windows 11 meliputi :
Pada hari yang sama, Adobe merilis 11 advisori keamanan yang menutup 123 kerentanan di seluruh produk termasuk Acrobat Reader, ColdFusion, InDesign, dan Experience Manager. Dari jumlah tersebut, 47 dinilai Kritis dan dapat menyebabkan eksekusi kode arbitrer, peningkatan hak istimewa, atau penolakan layanan .
Jika digabungkan, Microsoft dan Adobe mendorong perbaikan untuk total 329 kerentanan pada 9 Juni 2026 . Ekosistem yang lebih luas juga mengalami aksi, dengan Google yang menambal 360 celah besar di Microsoft Edge/Chromium awal bulan ini—kerentanan yang berada di luar hitungan standar Patch Tuesday
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Patch Tuesday Juni 2026 Microsoft menangani hampir 200 kerentanan—terbanyak dalam satu bulan—termasuk tiga zero day yang diungkap ke publik, meskipun belum ada yang dieksploitasi secara liar.
Patch Tuesday Juni 2026 Microsoft menangani hampir 200 kerentanan—terbanyak dalam satu bulan—termasuk tiga zero day yang diungkap ke publik, meskipun belum ada yang dieksploitasi secara liar. Tambalan ini memperbaiki dua eksploit dari kampanye protes peneliti Nightmare Eclipse (GreenPlasma dan YellowKey) serta celah denial of service HTTP/2 kritis yang dijuluki “HTTP/2 Bomb” (CVE 2026 49160).
Bersama 123 perbaikan dari Adobe, hari itu menyelesaikan 329 kerentanan. Pembaruan wajib Windows 11 juga menghadirkan fitur konsumen baru seperti Xbox Mode, Shared Audio, dan pemantauan NPU di Task Manager.