De Patch Tuesday van Microsoft in juni 2026 loste bijna 200 kwetsbaarheden op – een absoluut maandrecord – waaronder drie publiekelijk bekende zero days, hoewel geen ervan actief werd misbruikt. De patches dichten twee exploits uit een protestcampagne van onderzoeker Nightmare Eclipse (GreenPlasma en YellowKey) en e...

Create a landscape editorial hero image for this Studio Global article: What were the key details of Microsoft's record-breaking June 2026 Patch Tuesday, including the total number of flaws patched, the three pub. Article summary: Here are the key details from Microsoft's record-breaking June 2026 Patch Tuesday.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on first Patch Tuesday of 2026 | Computer Weekly" Reference image 2: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on
Microsofts Patch Tuesday van juni 2026 was niet zomaar een maandelijkse beveiligingsronde – het was de grootste uit de geschiedenis van het programma. Het bedrijf bracht patches uit voor ongeveer 200 kwetsbaarheden en verbrak daarmee het vorige record van 167 CVE's uit oktober 2025 . Hoewel het enorme aantal op zichzelf al indrukwekkend is, is de update vooral opmerkelijk vanwege de oplossingen voor drie publiekelijk bekende zero-day-kwetsbaarheden, waarvan er twee voortkwamen uit een zeer openbaar protest tegen het beleid van Microsoft rond het openbaar maken van kwetsbaarheden.
Verschillende beveiligingsbedrijven telden iets andere CVE-totalen vanwege tussentijdse fixes, maar de consensus schommelt rond de 200. BleepingComputer en Rapid7 rapporteren beide 200 lekken; Qualys telde er 206, inclusief eerder verholpen bugs in Mariner, Azure en Copilot; en Tenable noteerde 198 CVE's . Hiervan werden er 33 als Kritiek beoordeeld en de rest als Belangrijk. De uitsplitsing per categorie omvat 65 lekken voor Misbruik van Bevoegdheden (EoP), 55 voor Uitvoering van Externe Code (RCE), 30 voor Vrijgeven van Informatie, 27 voor Nabootsing van Identiteit, 19 voor het Omzeilen van Beveiligingsfuncties en 7 Denial of Service (DoS)-kwetsbaarheden
.
Het is cruciaal om te weten dat van geen van deze drie zero-day-kwetsbaarheden bekend was dat ze actief werden uitgebuit voordat de patches werden uitgebracht .
Dit is een 'link following'-kwetsbaarheid in het Windows Collaborative Translation Framework (CTFMON) waarmee een geauthenticeerde aanvaller lokaal zijn rechten kan verhogen tot SYSTEM-niveau. Microsoft vermeldde de melder als anoniem, maar beveiligingsonderzoekers brachten het snel in verband met de "GreenPlasma"-exploit die openbaar was gemaakt door de onderzoeker Nightmare Eclipse (in discussies ook wel "Chaotic Eclipse" genoemd). De openbaarmaking maakte deel uit van een campagne om te protesteren tegen Microsofts bugbounty- en openbaarmakingsprogramma's .
Dit is een ongecontroleerde resourceconsumptie-kwetsbaarheid (CWE-400) in de HTTP/2-protocolstack, met een CVSS-score van 7.5. Een on-geauthenticeerde externe aanvaller kan een kleine hoeveelheid gegevens sturen die de server dwingt een buitensporig grote hoeveelheid geheugen toe te wijzen. Door de flow-control-instellingen van HTTP/2 te manipuleren, kan een aanvaller dat geheugen voor onbepaalde tijd bezet houden . De kwetsbaarheid werd ontdekt door Quang Luong en Codex van Calif.io en kan getroffen webservers binnen enkele seconden platleggen
. Microsoft introduceerde een nieuwe registersleutel, MaxHeadersCount (gedocumenteerd in KB5102602), om het aantal HTTP/2- en HTTP/3-verzoekheaders te beperken als tegenmaatregel
.
Dit is een fout in het beveiligingsmechanisme waarmee een on-geauthenticeerde aanvaller met fysieke toegang de BitLocker-versleuteling kan omzeilen door misbruik te maken van de Windows Herstelomgeving op schijven met alleen TPM. Dit is de tweede exploit uit de Nightmare Eclipse-campagne die deze maand is verholpen, publiekelijk bekend als "YellowKey" .
De onderzoeker Nightmare Eclipse lanceerde openlijk een golf Windows zero-days – genaamd BlueHammer, MiniPlasma, RedSun, UnDefend, GreenPlasma en YellowKey – uit protest tegen hoe Microsoft met bugbounty's omgaat. Hoewel Microsofts patches van juni GreenPlasma en YellowKey aanpakten, werden er begin juni drie andere exploits uit dezelfde campagne (BlueHammer, RedSun en UnDefend) gerapporteerd als actief misbruikt. Dit was voor het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA), onderdeel van het Ministerie van Binnenlandse Veiligheid, aanleiding om ze toe te voegen aan de catalogus van 'Known Exploited Vulnerabilities' .
De verplichte juni-updates voor Windows 11 brachten meer dan alleen beveiligingsfixes. Er werden twee primaire cumulatieve updates uitgebracht: KB5094126 voor versies 25H2 (build 26200.8457) en 24H2 (build 26100.8457), en KB5093998 voor versie 23H2 (build 22631.7079) . Microsoft bracht ook een uitgebreide beveiligingsupdate uit, KB5094127, voor Windows 10
.
Belangrijke nieuwe functies in de Windows 11-update zijn onder andere :
Op dezelfde dag bracht Adobe 11 beveiligingsadviezen uit die 123 kwetsbaarheden dichtten in producten zoals Acrobat Reader, ColdFusion, InDesign en Experience Manager. Daarvan werden er 47 als Kritiek beoordeeld, wat kon leiden tot het uitvoeren van willekeurige code, misbruik van bevoegdheden of denial-of-service .
Alles bij elkaar brachten Microsoft en Adobe op 9 juni 2026 fixes uit voor een totaal van 329 kwetsbaarheden . Ook in het bredere ecosysteem was er actie; Google patchte eerder die maand maar liefst 360 lekken in Microsoft Edge/Chromium – kwetsbaarheden die buiten de standaard Patch Tuesday-telling vallen
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
De Patch Tuesday van Microsoft in juni 2026 loste bijna 200 kwetsbaarheden op – een absoluut maandrecord – waaronder drie publiekelijk bekende zero days, hoewel geen ervan actief werd misbruikt.
De Patch Tuesday van Microsoft in juni 2026 loste bijna 200 kwetsbaarheden op – een absoluut maandrecord – waaronder drie publiekelijk bekende zero days, hoewel geen ervan actief werd misbruikt. De patches dichten twee exploits uit een protestcampagne van onderzoeker Nightmare Eclipse (GreenPlasma en YellowKey) en een kritieke kwetsbaarheid in HTTP/2, waardoor een DoS aanval mogelijk was, de zogenaamde 'HTTP/...
Samen met de 123 fixes van Adobe werden die dag 329 kwetsbaarheden opgelost. De verplichte Windows 11 update bracht ook nieuwe functies zoals Xbox modus, gedeelde audio en NPU monitoring in Taakbeheer.