這是一個存在於 Windows 協同翻譯架構(Collaborative Translation Framework, CTFMON)中的「連結追蹤」漏洞,能讓已通過身分驗證的攻擊者在本地端將權限提升至 SYSTEM 最高等級。微軟將此漏洞的發現者列為匿名,但資安研究人員很快就將它與名為 Nightmare Eclipse 的研究者(在社群討論中也被稱為「Chaotic Eclipse」)所公開發布的「GreenPlasma」攻擊程式聯繫起來。此次揭露是一場抗議微軟漏洞賞金與通報計畫行動的一環 。
這是一個存在於 HTTP/2 通訊協定堆疊中的無限制資源消耗漏洞(CWE-400),其 CVSS 風險評分為 7.5。未經身分驗證的遠端攻擊者可以發送極少量的資料,強制伺服器分配不成比例的大量記憶體。透過操縱 HTTP/2 的流量控制設定,攻擊者能讓這些記憶體無限期地被佔用 。此漏洞由 Quang Luong 與 Calif.io 的 Codex 發現並公開
,其攻擊手法可在數秒內讓受影響的網頁伺服器離線。微軟為此導入了新的 MaxHeadersCount 登錄檔設定(於 KB5102602 文件中說明),作為限制 HTTP/2 與 HTTP/3 請求標頭數量的緩解措施
。
這是一個保護機制失效的漏洞,讓未經身分驗證且具備實體存取權的攻擊者,能透過利用 Windows 修復環境(Windows Recovery Environment),繞過僅使用 TPM 加密的 BitLocker 硬碟防護。這是 Nightmare Eclipse 抗議行動中,於本月被修復的第二個攻擊程式,其公開名稱為「YellowKey」。
研究者 Nightmare Eclipse 為了抗議微軟處理漏洞賞金的方式,公開發布了一系列 Windows 零時差攻擊程式,包括 BlueHammer、MiniPlasma、RedSun、UnDefend、GreenPlasma 和 YellowKey。儘管微軟在 6 月的修補中解決了 GreenPlasma 和 YellowKey,但同一行動中的另外三個漏洞(BlueHammer、RedSun 和 UnDefend),在六月初已被通報正受到積極利用,這也促使美國網路安全暨基礎設施安全局(CISA,一個美國聯邦機構,負責保護國家關鍵基礎設施免受網路威脅)將其列入已知被利用漏洞目錄(Known Exploited Vulnerabilities catalog)。
本次 Windows 11 的強制性六月更新不僅僅是安全修補,更包含了兩項主要的累積更新:適用於 25H2(組建 26200.8457)與 24H2(組建 26100.8457)版本的 KB5094126,以及適用於 23H2(組建 22631.7079)的 KB5093998 。微軟也為 Windows 10 釋出了一個延伸安全性更新(ESU)KB5094127
。
同一天,Adobe 發布了 11 項安全公告,修補了涵蓋 Acrobat Reader、ColdFusion、InDesign 和 Experience Manager 等產品的 123 個漏洞。其中 47 個被評為「重大」,可能導致任意程式碼執行、權限提升或阻斷服務 。
兩家公司合計,在 2026 年 6 月 9 日這天,總共為 329 個漏洞推送了修復程式 。更廣泛的生態系統也有動作,Google 在本月稍早已為 Microsoft Edge/Chromium 修補了高達 360 個漏洞——這些漏洞因修補時程不同,未列入標準的 Patch Tuesday 計數
。
Comments
0 comments