微软2026年6月补丁星期二修复了近200个漏洞,是其月度更新历史上数量最多的一次,其中包含三个已公开披露的零日漏洞,但暂未发现野外利用案例。 此次修复包含研究者Nightmare Eclipse发起的抗议活动中的两个漏洞利用(GreenPlasma和YellowKey),以及一个被戏称为“HTTP/2炸弹”的严重拒绝服务漏洞(CVE 2026 49160)。

Create a landscape editorial hero image for this Studio Global article: What were the key details of Microsoft's record-breaking June 2026 Patch Tuesday, including the total number of flaws patched, the three pub. Article summary: Here are the key details from Microsoft's record-breaking June 2026 Patch Tuesday.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on first Patch Tuesday of 2026 | Computer Weekly" Reference image 2: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on
微软2026年6月的“补丁星期二”不只是一次寻常的月度安全更新——它是该计划有史以来规模最大的一次。微软此次发布了约200个漏洞的补丁,一举打破了2025年10月创下的167个CVE(通用漏洞与暴露)的纪录 。如此庞大的数量固然惊人,但此次更新尤为引人注目的是,它修复了三个已公开披露的零日漏洞,其中两个源自一场针对微软漏洞披露政策的公开抗议。
由于存在一些带外(out-of-band)修复,不同安全厂商统计的CVE总数略有出入,但共识是接近200个。BleepingComputer和Rapid7均报告有200个漏洞;Qualys统计了206个,包含了之前修复的Mariner、Azure和Copilot漏洞;Tenable则记录了198个CVE 。其中,33个被评为“严重”(Critical)级别,其余为“重要”(Important)。从类别来看,有65个权限提升漏洞、55个远程代码执行漏洞、30个信息泄露漏洞、27个欺骗漏洞、19个安全功能绕过漏洞和7个拒绝服务漏洞
。
关键的是,这三个零日漏洞在补丁发布前,均未发现已被野外利用的迹象 。
这是一个Windows协作翻译框架(CTFMON)中的“链接跟踪”漏洞,允许经过身份验证的本地攻击者将权限提升至最高的SYSTEM级别。微软将此漏洞的报告者列为匿名,但安全研究人员很快将其与名为Nightmare Eclipse(社区讨论中也称“Chaotic Eclipse”)的研究者公开发布的“GreenPlasma”漏洞利用联系起来。此次公开披露是其抗议微软漏洞赏金和披露计划活动的一部分 。
这是一个HTTP/2协议栈中的不受控资源消耗漏洞(CWE-400),CVSS评分为7.5。未经身份验证的远程攻击者可以发送极少量的数据,迫使服务器分配不成比例的巨大内存。通过操纵HTTP/2的流控制设置,攻击者可以让服务器无限期地占用这些内存 。该漏洞由Calif.io的Quang Luong和Codex发现。攻击可以在几秒钟内让受影响的Web服务器离线
。微软引入了一个新的MaxHeadersCount注册表设置(详见KB5102602),通过限制HTTP/2和HTTP/3请求的头数量来缓解此问题
。
这是一个保护机制失效漏洞,允许拥有物理访问权限的未经认证的攻击者,在仅使用TPM保护的驱动器上,通过利用Windows恢复环境(WinRE)来绕过BitLocker加密。这是本月修复的第二个来自Nightmare Eclipse抗议活动的漏洞利用,公开名为“YellowKey” 。
研究者Nightmare Eclipse为了抗议微软处理漏洞赏金的方式,公开发布了一系列Windows零日漏洞,代号分别为BlueHammer、MiniPlasma、RedSun、UnDefend、GreenPlasma和YellowKey。虽然微软6月的补丁解决了GreenPlasma和YellowKey,但同一活动中的另外三个漏洞(BlueHammer、RedSun和UnDefend)在6月初已被报告正在遭受野外攻击,这促使美国网络安全和基础设施安全局(CISA)将它们列入了已知被利用漏洞(KEV)目录 。
6月的强制性Windows 11更新不只是安全修复。微软发布了两款主要的累积更新:适用于25H2(内部版本26200.8457)和24H2(内部版本26100.8457)的KB5094126,以及适用于23H2(内部版本22631.7079)的KB5093998 。此外,微软还为Windows 10发布了扩展安全更新KB5094127
。
同日,Adobe发布了11份安全公告,修复了涵盖Acrobat Reader、ColdFusion、InDesign和Experience Manager等产品的123个漏洞。其中,47个被评为“严重”,可能导致任意代码执行、权限提升或拒绝服务 。
微软和Adobe在2026年6月9日这一天,共修复了329个漏洞 。更广泛的生态系统中,谷歌在本月早些时候也为Microsoft Edge/Chromium内核修复了多达360个漏洞,这些漏洞不计入标准的“补丁星期二”统计中
。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
微软2026年6月补丁星期二修复了近200个漏洞,是其月度更新历史上数量最多的一次,其中包含三个已公开披露的零日漏洞,但暂未发现野外利用案例。
微软2026年6月补丁星期二修复了近200个漏洞,是其月度更新历史上数量最多的一次,其中包含三个已公开披露的零日漏洞,但暂未发现野外利用案例。 此次修复包含研究者Nightmare Eclipse发起的抗议活动中的两个漏洞利用(GreenPlasma和YellowKey),以及一个被戏称为“HTTP/2炸弹”的严重拒绝服务漏洞(CVE 2026 49160)。
加上Adobe在同日修复的123个漏洞,这一天共解决了329个安全缺陷。强制性的Windows 11更新还带来了Xbox模式、共享音频和任务管理器NPU监控等新功能。