Июньский «вторник патчей» 2026 от Microsoft побил все рекорды: выпущены исправления почти для 200 уязвимостей, 33 из которых признаны критическими, включая три публично раскрытые zero day. Обновления закрыли бреши из протестной кампании исследователя под псевдонимом Nightmare Eclipse (GreenPlasma и YellowKey), а так...

Create a landscape editorial hero image for this Studio Global article: What were the key details of Microsoft's record-breaking June 2026 Patch Tuesday, including the total number of flaws patched, the three pub. Article summary: Here are the key details from Microsoft's record-breaking June 2026 Patch Tuesday.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on first Patch Tuesday of 2026 | Computer Weekly" Reference image 2: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on
Июньский «вторник патчей» 2026 года войдет в историю не просто как очередное ежемесячное обновление, а как крупнейшее в истории программы Microsoft. Компания выпустила патчи почти для 200 уязвимостей, побив предыдущий рекорд в 167 CVE (Common Vulnerabilities and Exposures — общепринятая система идентификации уязвимостей), установленный в октябре 2025-го . Поражает не только масштаб, но и наличие трех ранее раскрытых уязвимостей нулевого дня, две из которых стали результатом громкой публичной акции протеста против политики Microsoft в отношении выплат за найденные ошибки.
Из-за внеплановых исправлений разные эксперты по безопасности насчитали немного разное количество CVE. BleepingComputer и Rapid7 сообщили о 200 уязвимостях; Qualys насчитала 206, включая ранее исправленные ошибки в Mariner, Azure и Copilot; а Tenable зафиксировала 198 CVE . Среди них — 33 с рейтингом «Критическая», остальные — «Важная». По категориям: 65 уязвимостей повышения привилегий (EoP), 55 — удаленного выполнения кода (RCE), 30 — раскрытия информации, 27 — спуфинга, 19 — обхода функций безопасности и 7 — отказа в обслуживании (DoS)
.
Ключевой момент: ни одна из трех zero-day уязвимостей не использовалась злоумышленниками в реальных атаках на момент выхода патчей .
Это уязвимость типа «переход по ссылке» в компоненте Windows CTFMON (Collaborative Translation Framework). Она позволяет аутентифицированному злоумышленнику локально повысить привилегии до уровня SYSTEM. Microsoft указала анонимного источник, но исследователи быстро связали ее с эксплойтом «GreenPlasma», публично выложенным исследователем Nightmare Eclipse (также известного как «Chaotic Eclipse»). Публикация была частью кампании протеста против программ выплаты вознаграждений и раскрытия уязвимостей Microsoft .
Это уязвимость неконтролируемого потребления ресурсов (CWE-400) в стеке протокола HTTP/2 с оценкой 7.5 по шкале CVSS. Неаутентифицированный удаленный злоумышленник может отправить небольшой объем данных, что заставит сервер выделить несоразмерно большой объем памяти. Манипулируя параметрами управления потоком HTTP/2, атакующий может удерживать эту память занятой неограниченное время . Уязвимость обнаружена Куангом Луонгом и Codex из Calif.io. Атака способна вывести из строя уязвимые веб-серверы за считанные секунды
. В качестве меры защиты Microsoft ввела новый параметр реестра MaxHeadersCount (документирован в KB5102602) для ограничения заголовков HTTP/2 и HTTP/3 запросов
.
Это сбой механизма защиты, позволяющий неаутентифицированному злоумышленнику с физическим доступом обойти шифрование BitLocker, используя среду восстановления (Windows Recovery Environment) на дисках, защищенных только TPM. Это второй эксплойт из кампании Nightmare Eclipse, исправленный в этом месяце, публично известный как «YellowKey» .
Исследователь Nightmare Eclipse публично выложил серию zero-day уязвимостей для Windows — под названиями BlueHammer, MiniPlasma, RedSun, UnDefend, GreenPlasma и YellowKey — в знак протеста против того, как Microsoft обрабатывает выплаты за найденные ошибки (bug bounty). Хотя июньские патчи закрыли GreenPlasma и YellowKey, три другие уязвимости из той же кампании (BlueHammer, RedSun и UnDefend) уже активно применялись в атаках в начале июня, что побудило Агентство по кибербезопасности и защите инфраструктуры США (CISA) внести их в свой каталог известных эксплуатируемых уязвимостей .
Обязательные июньские апдейты для Windows 11 принесли не только исправления безопасности. Были выпущены два основных накопительных обновления: KB5094126 для версий 25H2 (сборка 26200.8457) и 24H2 (сборка 26100.8457), а также KB5093998 для версии 23H2 (сборка 22631.7079) . Также Microsoft выпустила расширенное обновление безопасности KB5094127 для Windows 10
.
Ключевые новые функции обновления для Windows 11 :
В тот же день Adobe выпустила 11 бюллетеней безопасности, закрывающих 123 уязвимости в таких продуктах, как Acrobat Reader, ColdFusion, InDesign и Experience Manager. Из них 47 признаны критическими и могут привести к выполнению произвольного кода, повышению привилегий или отказу в обслуживании .
В совокупности Microsoft и Adobe выпустили исправления для 329 уязвимостей 9 июня 2026 года . Более широкая экосистема также не осталась в стороне: ранее в этом месяце Google исправила 360 ошибок в Microsoft Edge/Chromium — уязвимости, которые не входят в стандартный подсчет «вторника патчей»
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Июньский «вторник патчей» 2026 от Microsoft побил все рекорды: выпущены исправления почти для 200 уязвимостей, 33 из которых признаны критическими, включая три публично раскрытые zero day.
Июньский «вторник патчей» 2026 от Microsoft побил все рекорды: выпущены исправления почти для 200 уязвимостей, 33 из которых признаны критическими, включая три публично раскрытые zero day. Обновления закрыли бреши из протестной кампании исследователя под псевдонимом Nightmare Eclipse (GreenPlasma и YellowKey), а также опасную DoS уязвимость в HTTP/2, получившую название «HTTP/2 Bomb».
Совместно с 123 исправлениями от Adobe в этот день было устранено 329 уязвимостей.