Microsofts Patch Tuesday i juni 2026 tettet nesten 200 sårbarheter – det høyeste antallet noensinne i én enkelt måned – inkludert tre offentlig kjente null dagsangrep, uten at noen var aktivt utnyttet. Oppdateringen fikset to exploits (GreenPlasma og YellowKey) fra protestkampanjen til forskeren 'Nightmare Eclipse'...

Create a landscape editorial hero image for this Studio Global article: What were the key details of Microsoft's record-breaking June 2026 Patch Tuesday, including the total number of flaws patched, the three pub. Article summary: Here are the key details from Microsoft's record-breaking June 2026 Patch Tuesday.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on first Patch Tuesday of 2026 | Computer Weekly" Reference image 2: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on
Microsofts 'Patch Tuesday' for juni 2026 var ikke en hvilken som helst månedlig sikkerhetsoppdatering – den ble den største i programmets historie. Selskapet sendte ut rettelser for omtrent 200 sårbarheter , noe som knuste den forrige rekorden på 167 CVE-er (Common Vulnerabilities and Exposures, en standard for å identifisere sårbarheter) satt i oktober 2025
. Selv om volumet er formidabelt, er oppdateringen spesielt bemerkelsesverdig fordi den fikser tre offentlig kjente null-dagsangrep, hvorav to kom fra en svært offentlig protest mot Microsofts håndtering av sårbarheter.
Ulike sikkerhetsselskaper telte litt forskjellige CVE-totaler på grunn av ekstraoppdateringer, men konsensus ligger tett på 200. BleepingComputer og Rapid7 rapporterte begge 200 feil; Qualys telte 206, inkludert tidligere fiksede Mariner-, Azure- og Copilot-bugs; og Tenable registrerte 198 CVE-er . Av disse var 33 klassifisert som 'Kritiske' og resten som 'Viktige'. Kategoriene fordelte seg slik: 65 rettighetseskalering (Elevation of Privilege - EoP), 55 ekstern kodekjøring (Remote Code Execution - RCE), 30 informasjonsavsløring, 27 forfalskning (Spoofing), 19 omgåelse av sikkerhetsfunksjoner og 7 tjenestenekt (Denial of Service - DoS)
.
Microsoft bekreftet at ingen av de tre null-dagsangrepene var kjent for å ha blitt aktivt utnyttet i angrep før rettelsene ble utgitt .
Dette er en "lenkefølge"-feil i Windows' Collaborative Translation Framework (CTFMON) som lar en autentisert angriper med lokal tilgang eskalere rettighetene sine til SYSTEM-nivå. Microsoft listet rapportøren som anonym, men sikkerhetsforskere koblet den raskt til "GreenPlasma"-exploiten, offentliggjort av forskeren Nightmare Eclipse (kjent i enkelte miljøer som "Chaotic Eclipse"). Publiseringen var del av en kampanje for å protestere mot Microsofts "bug bounty"- og sårbarhetsprogram .
Dette er en sårbarhet knyttet til ukontrollert ressursforbruk (CWE-400) i HTTP/2-protokollstakken, med en CVSS-score (et mål på alvorlighetsgrad) på 7,5. En uautentisert angriper kan sende en liten mengde data som tvinger serveren til å allokere uforholdsmessig mye minne. Ved å manipulere HTTP/2-flytkontrollinnstillinger kan angriperen holde fast i dette minnet på ubestemt tid . Oppdaget av Quang Luong og Codex fra Calif.io, kan angrepet slå berørte webservere offline i løpet av sekunder
. For å begrense skaden introduserte Microsoft en ny registerinnstilling kalt
MaxHeadersCount (dokumentert i KB5102602) .
Dette er en svikt i beskyttelsesmekanismen som lar en uautentisert angriper med fysisk tilgang omgå BitLocker-kryptering ved å utnytte Windows gjenopprettingsmiljø (Windows Recovery Environment) på maskiner som kun bruker TPM. Dette er den andre exploiten fra Nightmare Eclipse-kampanjen som ble fikset denne måneden, offentlig kjent som "YellowKey" .
Forskeren Nightmare Eclipse offentliggjorde en bølge av Windows-nulldagssårbarheter – døpt BlueHammer, MiniPlasma, RedSun, UnDefend, GreenPlasma og YellowKey – som en protest mot hvordan Microsoft håndterer sine "bug bounties" (belønningsprogrammer for feil). Mens junirettelsene tok for seg GreenPlasma og YellowKey, ble tre andre fra den samme kampanjen (BlueHammer, RedSun og UnDefend) rapportert som aktivt utnyttet tidlig i juni, noe som fikk det amerikanske cybersikkerhetsbyrået CISA til å legge dem til i sin katalog over kjente utnyttede sårbarheter .
De obligatoriske juni-oppdateringene for Windows 11 leverte mer enn bare sikkerhetsfikser. To kumulative hovedoppdateringer ble utgitt: KB5094126 for versjon 25H2 og 24H2, og KB5093998 for versjon 23H2 . Microsoft ga også ut en utvidet sikkerhetsoppdatering, KB5094127, for Windows 10
.
Viktige nye funksjoner i Windows 11 inkluderer :
Samme dag slapp Adobe 11 sikkerhetsbulletiner som tettet hele 123 sårbarheter i produkter som Acrobat Reader, ColdFusion, InDesign og Experience Manager. Av disse var 47 klassifisert som kritiske og kunne føre til vilkårlig kodekjøring, rettighetseskalering eller tjenestenekt .
Til sammen sendte Microsoft og Adobe ut rettelser for totalt 329 sårbarheter den 9. juni 2026 . Det bredere økosystemet var også i sving, med Google som tidligere i måneden fikset hele 360 feil i Microsoft Edge/Chromium – sårbarheter som faller utenfor den vanlige Patch Tuesday-opptellingen
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Microsofts Patch Tuesday i juni 2026 tettet nesten 200 sårbarheter – det høyeste antallet noensinne i én enkelt måned – inkludert tre offentlig kjente null dagsangrep, uten at noen var aktivt utnyttet.
Microsofts Patch Tuesday i juni 2026 tettet nesten 200 sårbarheter – det høyeste antallet noensinne i én enkelt måned – inkludert tre offentlig kjente null dagsangrep, uten at noen var aktivt utnyttet. Oppdateringen fikset to exploits (GreenPlasma og YellowKey) fra protestkampanjen til forskeren 'Nightmare Eclipse' og et kritisk HTTP/2 overbelastningsangrep kalt "HTTP/2 bomben" (CVE 2026 49160).
Sammen med Adobes 123 rettelser løste dagen 329 sårbarheter. Den obligatoriske Windows 11 oppdateringen leverte også nye funksjoner som Xbox modus, Delt lyd og NPU overvåking i Oppgavebehandling.