Czerwcowy Patch Tuesday Microsoftu w 2026 roku załatał prawie 200 luk – najwięcej w historii – w tym trzy publicznie znane zero day, z których żadna nie była aktywnie wykorzystywana przed premierą poprawek. Aktualizacje objęły dwa exploity z kampanii protestacyjnej badacza Nightmare Eclipse (GreenPlasma i YellowKey)...

Create a landscape editorial hero image for this Studio Global article: What were the key details of Microsoft's record-breaking June 2026 Patch Tuesday, including the total number of flaws patched, the three pub. Article summary: Here are the key details from Microsoft's record-breaking June 2026 Patch Tuesday.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on first Patch Tuesday of 2026 | Computer Weekly" Reference image 2: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on
Czerwcowy Patch Tuesday 2026 od Microsoftu nie był zwykłym comiesięcznym zestawem poprawek bezpieczeństwa — był największy w historii programu. Firma dostarczyła łatki na około 200 luk, miażdżąc poprzedni rekord 167 podatności, ustanowiony w październiku 2025 roku . Choć sama liczba robi wrażenie, aktualizacja jest szczególnie godna uwagi z powodu załatania trzech publicznie ujawnionych luk zero-day, z których dwie pochodziły z głośnego protestu przeciwko praktykom Microsoftu w zakresie ujawniania podatności.
Różne firmy zajmujące się bezpieczeństwem podały nieco inne liczby podatności (CVE) ze względu na poprawki poza standardowym harmonogramem, ale konsensus oscyluje wokół 200. Serwisy BleepingComputer i Rapid7 zgodnie informują o 200 lukach; Qualys naliczył ich 206, uwzględniając wcześniej załatane błędy w Mariner, Azure i Copilot; a Tenable odnotowało 198 CVE . Spośród nich 33 sklasyfikowano jako Krytyczne, a pozostałe jako Ważne. W podziale na kategorie znalazło się: 65 luk eskalacji uprawnień (EoP), 55 zdalnego wykonania kodu (RCE), 30 ujawnienia informacji, 27 spoofingu, 19 obejścia zabezpieczeń i 7 odmowy dostępu do usługi (DoS)
.
Co kluczowe, Microsoft nie odnotował, aby przed wydaniem poprawek którakolwiek z tych trzech luk zero-day była aktywnie wykorzystywana przez cyberprzestępców . Nie umniejsza to jednak ich potencjalnej wagi.
Jest to luka typu "link following" w strukturze Windows Collaborative Translation Framework (CTFMON). Pozwala uwierzytelnionemu atakującemu na lokalne podniesienie uprawnień do poziomu SYSTEM. Microsoft jako zgłaszającego podał anonimowego badacza, jednak eksperci ds. bezpieczeństwa szybko powiązali tę lukę z publicznym exploiterm o nazwie „GreenPlasma”, opublikowanym przez badacza występującego pod pseudonimem Nightmare Eclipse (znanego również w niektórych dyskusjach jako „Chaotic Eclipse”). Publikacja była częścią kampanii protestacyjnej przeciwko programom bug bounty i ujawniania luk w Microsofcie .
To podatność na niekontrolowane zużycie zasobów (CWE-400) w stosie protokołu HTTP/2, z przypisanym wynikiem CVSS na poziomie 7.5. Zdalny, nieuwierzytelniony atakujący może wysłać niewielką ilość danych, która zmusza serwer do alokacji nieproporcjonalnie dużej ilości pamięci. Manipulując ustawieniami kontroli przepływu w HTTP/2, napastnik może utrzymać tę pamięć zajętą przez nieograniczony czas .
Odkryta przez Quang Luong i Codex z Calif.io technika ataku może powalić podatne serwery internetowe — w tym te korzystające z Microsoft IIS — w ciągu kilku sekund . Jako sposób na złagodzenie skutków, Microsoft wprowadził nowe ustawienie rejestru MaxHeadersCount (udokumentowane w KB5102602), które ogranicza liczbę nagłówków żądań HTTP/2 i HTTP/3
.
To luka w mechanizmie ochronnym, która umożliwia nieuwierzytelnionemu atakującemu z fizycznym dostępem do komputera ominięcie szyfrowania BitLocker. Exploit wykorzystuje Środowisko Odzyskiwania Windows (Windows Recovery Environment) na dyskach zabezpieczonych wyłącznie modułem TPM. Jest to drugi załatany w tym miesiącu exploit z kampanii Nightmare Eclipse, publicznie znany jako „YellowKey” .
Badacz Nightmare Eclipse publicznie wypuścił serię exploitów zero-day na Windowsa — nazwanych BlueHammer, MiniPlasma, RedSun, UnDefend, GreenPlasma i YellowKey — w proteście przeciwko sposobowi, w jaki Microsoft obsługuje programy nagród za błędy. Choć czerwcowe poprawki Microsoftu załatały GreenPlasma i YellowKey, trzy pozostałe z tej samej kampanii (BlueHammer, RedSun i UnDefend) zostały na początku czerwca uznane za aktywnie wykorzystywane, co skłoniło amerykańską agencję CISA do wpisania ich na listę znanych, wykorzystywanych luk (Known Exploited Vulnerabilities) .
Obowiązkowe, czerwcowe aktualizacje dla Windows 11 dostarczyły więcej niż tylko poprawek bezpieczeństwa. Wydano dwie główne aktualizacje zbiorcze: KB5094126 dla wersji 25H2 (kompilacja 26200.8457) i 24H2 (kompilacja 26100.8457) oraz KB5093998 dla wersji 23H2 (kompilacja 22631.7079) . Ponadto Microsoft opublikował rozszerzoną aktualizację zabezpieczeń KB5094127 dla Windows 10
.
Wśród kluczowych nowości w aktualizacji dla Windows 11 znalazły się :
Tego samego dnia Adobe opublikowało 11 biuletynów bezpieczeństwa, które łatają łącznie 123 luki w takich produktach jak Acrobat Reader, ColdFusion, InDesign i Experience Manager. Aż 47 z nich oznaczono jako Krytyczne — ich wykorzystanie mogło prowadzić do zdalnego wykonania kodu, eskalacji uprawnień lub odmowy dostępu do usługi .
W sumie, 9 czerwca 2026 roku, Microsoft i Adobe dostarczyły poprawki na oszałamiającą liczbę 329 podatności . W szerszym ekosystemie również nie próżnowano — wcześniej w tym samym miesiącu Google załatało aż 360 luk w przeglądarce Microsoft Edge/Chromium, które nie są wliczane do standardowego podsumowania Patch Tuesday
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Czerwcowy Patch Tuesday Microsoftu w 2026 roku załatał prawie 200 luk – najwięcej w historii – w tym trzy publicznie znane zero day, z których żadna nie była aktywnie wykorzystywana przed premierą poprawek.
Czerwcowy Patch Tuesday Microsoftu w 2026 roku załatał prawie 200 luk – najwięcej w historii – w tym trzy publicznie znane zero day, z których żadna nie była aktywnie wykorzystywana przed premierą poprawek. Aktualizacje objęły dwa exploity z kampanii protestacyjnej badacza Nightmare Eclipse (GreenPlasma i YellowKey) oraz krytyczną lukę w HTTP/2 umożliwiającą atak DoS, nazwaną „bombą HTTP/2” (CVE 2026 49160).
Wraz ze 123 łatkami Adobe, tego dnia rozwiązano łącznie 329 problemów bezpieczeństwa.