マイクロソフトの2026年6月Patch Tuesdayでは、過去最大規模となる約200件の脆弱性が修正。3件のゼロデイ脆弱性が公開されていたが、悪用の報告はない [18][19]。 セキュリティ研究者「Nightmare Eclipse」による抗議活動の一環で公開された2件の脆弱性(GreenPlasma/YellowKey)と、「HTTP/2 Bomb」と呼ばれる深刻なサービス拒否(DoS)脆弱性(CVE 2026 49160)が修正された [19][21]。

Create a landscape editorial hero image for this Studio Global article: What were the key details of Microsoft's record-breaking June 2026 Patch Tuesday, including the total number of flaws patched, the three pub. Article summary: Here are the key details from Microsoft's record-breaking June 2026 Patch Tuesday.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on first Patch Tuesday of 2026 | Computer Weekly" Reference image 2: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on
2026年6月の「Patch Tuesday(月例セキュリティ更新)」は、マイクロソフトの歴史を塗り替える日となりました。同社が公開したセキュリティ更新プログラムは、大小あわせて約200件の脆弱性を修正。これは、2025年10月に記録した167件を大きく上回る、過去最大規模のリリースです 。
単に数が多いだけではありません。今回のアップデートの緊急性を高めているのが、3件のゼロデイ脆弱性への対処です。特にうち2件は、ある研究者による異例の「抗議活動」によって白日の下にさらされたものでした。ここでは、企業のシステム管理者から一般ユーザーまでが知っておくべき、2026年6月Patch Tuesdayの全容を詳しく解説します。
セキュリティベンダーによって集計方法に若干の差はあるものの、今回修正された脆弱性(CVE)の数は約200件で一致しています。BleepingComputerとRapid7は200件、Qualysは過去の修正分を含めて206件、Tenableは198件と報告しています 。
これらの修正内容を深刻度で分類すると、最も危険な「緊急(Critical)」が33件、残りは「重要(Important)」でした。脆弱性の種類別に見ると、以下のような内訳になっています 。
リモートからシステムを乗っ取られる可能性がある「リモートコード実行」の脆弱性が55件と、全体の約4分の1を占めている点は、特に注意が必要です。
「ゼロデイ」とは、開発元が修正プログラムを提供する前に脆弱性の詳細が公開されたり、実際の攻撃に悪用されたりするものを指します。今回修正された3件はいずれも、修正前に実際の攻撃に悪用されたという報告はありませんでした 。
Windowsの共同翻訳フレームワーク(CTFMON)に存在する「リンク追跡」の脆弱性です。認証された攻撃者が、この脆弱性を悪用することで、ローカルでの権限を「SYSTEM」権限にまで昇格させることが可能になります。
マイクロソフトは報告者を匿名としていますが、セキュリティ業界では、この脆弱性が**「GreenPlasma」**という名称で研究者「Nightmare Eclipse」によって公開されたものであると広く認識されています。これは、マイクロソフトの脆弱性報奨金制度に抗議するために行われた一連の公開活動の一環でした 。
「HTTP/2ボム」の異名を持つ、今回最も注目を集めた脆弱性の一つです。CVSSスコアは7.5(重要)と評価されています 。
これは、HTTP/2プロトコルスタックにおけるリソースの過剰消費(CWE-400)を突いた攻撃で、認証を必要としないリモートの攻撃者が少量のデータを送りつけるだけで、サーバーに不釣り合いなほど大量のメモリを消費させることができます。攻撃者はHTTP/2のフロー制御設定を操作することで、そのメモリを半永久的に占有させ、Webサーバーを数秒でダウンさせることが理論的に可能です 。
この脆弱性は、Quang Luong氏とCalif.ioのCodex氏によって発見されました。マイクロソフトは緩和策として、新たにHTTP/2およびHTTP/3のリクエストヘッダー数を制限する**「MaxHeadersCount」**というレジストリ設定(サポート技術情報:KB5102602で解説)を導入しました 。
これは、BitLockerドライブ暗号化の保護メカニズムを迂回できる脆弱性です。TPMのみに依存したドライブにおいて、認証されていない攻撃者が物理アクセスを伴うことで、Windows回復環境(WinRE)を悪用し、暗号化をバイパスできる可能性があります。
この脆弱性も、先述の「Nightmare Eclipse」による抗議活動の中で「YellowKey」として公開されたものです。物理的なアクセスが必要となるため悪用のハードルは高いものの、ドライブの盗難・紛失時にデータが読み取られるリスクがあるため、重要な修正となります 。
セキュリティ研究者であるNightmare Eclipse(コミュニティでは「Chaotic Eclipse」としても知られる)は、マイクロソフトの脆弱性報奨金制度(バグバウンティ)や情報開示プロセスへの抗議として、一連のWindowsゼロデイ脆弱性を公開しました。そのラインナップは、BlueHammer、MiniPlasma、RedSun、UnDefend、GreenPlasma、YellowKeyと、それぞれ固有のコードネームが付けられています 。
今回の6月の修正で対処されたのは、このうちGreenPlasmaとYellowKeyの2つです。しかし、他の3つ(BlueHammer、RedSun、UnDefend)については、6月初旬の時点で実際に悪用が確認されたとの報告があり、米国のサイバーセキュリティ・インフラセキュリティ庁(CISA)は、これらを「悪用が確認された脆弱性(Known Exploited Vulnerabilities)」カタログに追加しています 。
今回のセキュリティ更新は、単なる「修正パッチ」ではありません。Windows 11向けの必須累積アップデートでは、多数の新機能も同時に提供が開始されています。
さらに、Windows 10向けにも延長セキュリティ更新プログラム(ESU)「KB5094127」が提供されています 。
これらのアップデートを適用することで、以下のような新機能や改善が利用可能になります 。
この日はマイクロソフトだけではありませんでした。Adobeも11件のセキュリティアドバイザリを公開し、Acrobat Reader、ColdFusion、InDesign、Experience Managerなど、自社製品に存在する合計123件の脆弱性を修正しました。そのうち47件は「緊急」と評価されています 。
両社合わせて、2026年6月9日のたった1日で、計329件の脆弱性が解決されたことになります 。前月には、マイクロソフトのChromium版Edgeブラウザの基盤にもなっているGoogle Chromeで360件もの脆弱性が修正されており、エコシステム全体で大規模なセキュリティ強化が続いています
。
過去最大規模の修正となった今回のPatch Tuesdayは、システムの「防御壁」を何重にも強化する、極めて重要なアップデートです。特に、リモートからの攻撃が可能な「HTTP/2ボム」や、組織内の権限を奪取される可能性がある「GreenPlasma」は、企業のシステム管理者だけでなく、個人ユーザーにとっても対岸の火事ではありません。
「Windows Update」を今すぐ実行し、お使いのPCを最新の状態に保つことを強くお勧めします。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
マイクロソフトの2026年6月Patch Tuesdayでは、過去最大規模となる約200件の脆弱性が修正。3件のゼロデイ脆弱性が公開されていたが、悪用の報告はない [18][19]。
マイクロソフトの2026年6月Patch Tuesdayでは、過去最大規模となる約200件の脆弱性が修正。3件のゼロデイ脆弱性が公開されていたが、悪用の報告はない [18][19]。 セキュリティ研究者「Nightmare Eclipse」による抗議活動の一環で公開された2件の脆弱性(GreenPlasma/YellowKey)と、「HTTP/2 Bomb」と呼ばれる深刻なサービス拒否(DoS)脆弱性(CVE 2026 49160)が修正された [19][21]。
アドビも同日に123件の脆弱性を修正し、両社合わせて計329件の脆弱性が一斉に解決。Windows 11の必須累積アップデートではXboxモードや共有オーディオ、タスクマネージャーのNPU監視など新機能も提供開始 [1][35]。