Patch Tuesday Jun 2026 Microsoft menangani hampir 200 kelemahan—paling banyak dalam sebulan—termasuk tiga zero day yang didedahkan secara awam, walaupun tiada yang dieksploitasi secara aktif pada masa itu. Tampalan membetulkan dua eksploitasi daripada kempen protes penyelidik Nightmare Eclipse (GreenPlasma dan Yello...

Create a landscape editorial hero image for this Studio Global article: What were the key details of Microsoft's record-breaking June 2026 Patch Tuesday, including the total number of flaws patched, the three pub. Article summary: Here are the key details from Microsoft's record-breaking June 2026 Patch Tuesday.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on first Patch Tuesday of 2026 | Computer Weekly" Reference image 2: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on
Patch Tuesday Microsoft pada Jun 2026 bukan sekadar keluaran keselamatan bulanan biasa—ia merupakan yang terbesar dalam sejarah program ini. Syarikat itu mengeluarkan tampalan untuk kira-kira 200 kelemahan, memecahkan rekod sebelumnya iaitu 167 CVE yang ditetapkan pada Oktober 2025 . Walaupun jumlahnya mengejutkan, kemas kini ini amat ketara kerana membetulkan tiga kerentanan zero-day (hari sifar) yang didedahkan secara awam, dua daripadanya timbul daripada protes sangat terbuka terhadap amalan pendedahan kerentanan Microsoft.
Vendor keselamatan yang berbeza mengira jumlah CVE yang sedikit berbeza disebabkan oleh pembaikan di luar jadual, tetapi konsensus menghampiri 200. BleepingComputer dan Rapid7 kedua-duanya melaporkan 200 kelemahan; Qualys mengira 206, termasuk pepijat Mariner, Azure, dan Copilot yang telah diperbaiki sebelum ini; dan Tenable mencatatkan 198 CVE . Daripada jumlah ini, 33 dinilai sebagai Kritikal dan selebihnya Penting. Pecahan kategori termasuk 65 kelemahan Peningkatan Keistimewaan (EoP), 55 kerentanan Pelaksanaan Kod Jarak Jauh (RCE), 30 Pendedahan Maklumat, 27 Peniruan Identiti (Spoofing), 19 Pintasan Ciri Keselamatan, dan 7 pepijat Penafian Perkhidmatan (DoS)
.
Yang penting, tiada satu pun daripada tiga kerentanan zero-day ini diketahui telah dieksploitasi secara aktif sebelum tampalan dikeluarkan .
Ini adalah kelemahan "pengikutan pautan" (link following) dalam Rangka Kerja Terjemahan Kolaboratif Windows (CTFMON) yang membolehkan penyerang yang disahkan meningkatkan keistimewaan secara setempat kepada SISTEM. Microsoft menyenaraikan pelapor sebagai tanpa nama, tetapi penyelidik keselamatan dengan cepat mengaitkannya dengan eksploitasi “GreenPlasma” yang dikeluarkan secara awam oleh penyelidik Nightmare Eclipse (juga dikenali dalam perbincangan komuniti sebagai “Chaotic Eclipse”). Pendedahan ini adalah sebahagian daripada kempen untuk memprotes program ganjaran pepijat dan pendedahan kerentanan Microsoft .
Ini adalah kerentanan penggunaan sumber tanpa kawalan (CWE-400) dalam tindanan protokol HTTP/2, dengan skor CVSS 7.5. Penyerang jauh yang tidak disahkan boleh menghantar sejumlah kecil data yang memaksa pelayan untuk memperuntukkan jumlah memori yang sangat besar secara tidak seimbang. Dengan memanipulasi tetapan kawalan aliran HTTP/2, penyerang boleh mengekalkan memori tersebut terikat selama-lamanya . Ditemui oleh Quang Luong dan Codex dari Calif.io, serangan ini boleh melumpuhkan pelayan web yang terjejas dalam beberapa saat
. Microsoft memperkenalkan tetapan pendaftaran MaxHeadersCount baharu (didokumenkan dalam KB5102602) untuk mengehadkan pengepala permintaan HTTP/2 dan HTTP/3 sebagai langkah mitigasi
.
Ini adalah kegagalan mekanisme perlindungan yang membolehkan penyerang tidak disahkan dengan akses fizikal untuk memintas penyulitan BitLocker dengan mengeksploitasi Persekitaran Pemulihan Windows pada pemacu TPM sahaja. Ini adalah eksploitasi kedua daripada kempen Nightmare Eclipse yang diperbaiki bulan ini, yang dikenali secara umum sebagai “YellowKey” .
Penyelidik Nightmare Eclipse secara terbuka melancarkan gelombang zero-day Windows—dinamakan BlueHammer, MiniPlasma, RedSun, UnDefend, GreenPlasma, dan YellowKey—sebagai protes terhadap cara Microsoft mengendalikan ganjaran pepijat. Walaupun tampalan Jun Microsoft menangani GreenPlasma dan YellowKey, tiga yang lain daripada kempen yang sama (BlueHammer, RedSun, dan UnDefend) dilaporkan telah dieksploitasi secara aktif pada awal Jun, mendorong CISA untuk menambahkannya ke dalam Katalog Kerentanan Dieksploitasi Diketahui (KEV) .
Kemas kini wajib Jun untuk Windows 11 menyampaikan lebih daripada sekadar pembaikan keselamatan. Dua kemas kini kumulatif utama telah dikeluarkan: KB5094126 untuk versi 25H2 (binaan 26200.8457) dan 24H2 (binaan 26100.8457), dan KB5093998 untuk versi 23H2 (binaan 22631.7079) . Microsoft juga mengeluarkan kemas kini keselamatan lanjutan, KB5094127, untuk Windows 10
.
Ciri baharu utama dalam kemas kini Windows 11 termasuk :
Pada hari yang sama, Adobe mengeluarkan 11 nasihat keselamatan yang menyumbat 123 kerentanan merentasi produk termasuk Acrobat Reader, ColdFusion, InDesign, dan Experience Manager. Daripada jumlah itu, 47 dinilai sebagai Kritikal dan boleh menyebabkan pelaksanaan kod arbitrari, peningkatan keistimewaan, atau penafian perkhidmatan .
Secara gabungan, Microsoft dan Adobe mengeluarkan pembaikan untuk sejumlah 329 kerentanan pada 9 Jun 2026 . Ekosistem yang lebih luas juga menyaksikan tindakan, dengan Google menampalkan 360 kelemahan besar dalam Microsoft Edge/Chromium pada awal bulan—kerentanan yang berada di luar kiraan Patch Tuesday standard
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Patch Tuesday Jun 2026 Microsoft menangani hampir 200 kelemahan—paling banyak dalam sebulan—termasuk tiga zero day yang didedahkan secara awam, walaupun tiada yang dieksploitasi secara aktif pada masa itu.
Patch Tuesday Jun 2026 Microsoft menangani hampir 200 kelemahan—paling banyak dalam sebulan—termasuk tiga zero day yang didedahkan secara awam, walaupun tiada yang dieksploitasi secara aktif pada masa itu. Tampalan membetulkan dua eksploitasi daripada kempen protes penyelidik Nightmare Eclipse (GreenPlasma dan YellowKey) serta kelemahan serangan penafian perkhidmatan HTTP/2 kritikal yang digelar 'HTTP/2 Bomb' (CVE 2026...
Digabungkan dengan 123 pembaikan Adobe, hari itu menyelesaikan 329 kelemahan. Kemas kini wajib Windows 11 turut menyampaikan ciri pengguna baharu seperti Mod Xbox, Audio Dikongsi dan pemantauan NPU Pengurus Tugas.