微軟 2026 年 6 月 Patch Tuesday 修補近 200 個安全漏洞,是該計畫有史以來單月最大規模,其中包含三項已遭公開揭露、但尚未被用於實際攻擊的零時差漏洞。 本次修補的兩個漏洞來自研究人員 Nightmare Eclipse 的抗議行動(GreenPlasma 與 YellowKey),另一個則是名為「HTTP/2 炸彈」的關鍵阻斷服務漏洞(CVE 2026 49160)。

Create a landscape editorial hero image for this Studio Global article: What were the key details of Microsoft's record-breaking June 2026 Patch Tuesday, including the total number of flaws patched, the three pub. Article summary: Here are the key details from Microsoft's record-breaking June 2026 Patch Tuesday.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on first Patch Tuesday of 2026 | Computer Weekly" Reference image 2: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on
微軟 2026 年 6 月的 Patch Tuesday(資安更新日)不只是又一次的每月例行安全發布,更是該計畫歷史上規模最大的一次。該公司釋出了針對約 200 個漏洞的修補程式,一舉打破了 2025 年 10 月創下的 167 個 CVE(常見漏洞與暴露)紀錄 。除了驚人的數量,本次更新最引人注目的,是修補了三個已遭公開揭露的零時差漏洞,其中兩個漏洞的公開,源於一場針對微軟漏洞揭露做法的公開抗議行動。
各家資安廠商因計算方式不同,統計出的 CVE 總數略有出入,但共識是接近 200 個。BleepingComputer 與 Rapid7 均回報為 200 個漏洞;Qualys 統計為 206 個,其中包含了先前已修復的 Mariner、Azure 與 Copilot 漏洞;Tenable 則記錄為 198 個 CVE 。在這些漏洞中,有 33 個被評為「重大」(Critical),其餘為「重要」(Important)。若以類別細分,包含 65 個權限提升(EoP)漏洞、55 個遠端執行程式碼(RCE)漏洞、30 個資訊洩漏、27 個欺騙(Spoofing)、19 個安全功能繞過,以及 7 個阻斷服務(DoS)漏洞
。
至關重要的是,這三個零時差漏洞在修補程式釋出前,都尚未被發現有用於實際攻擊的證據 。
這是一個存在於 Windows 協同翻譯架構(Collaborative Translation Framework, CTFMON)中的「連結追蹤」漏洞,能讓已通過身分驗證的攻擊者在本地端將權限提升至 SYSTEM 最高等級。微軟將此漏洞的發現者列為匿名,但資安研究人員很快就將它與名為 Nightmare Eclipse 的研究者(在社群討論中也被稱為「Chaotic Eclipse」)所公開發布的「GreenPlasma」攻擊程式聯繫起來。此次揭露是一場抗議微軟漏洞賞金與通報計畫行動的一環 。
這是一個存在於 HTTP/2 通訊協定堆疊中的無限制資源消耗漏洞(CWE-400),其 CVSS 風險評分為 7.5。未經身分驗證的遠端攻擊者可以發送極少量的資料,強制伺服器分配不成比例的大量記憶體。透過操縱 HTTP/2 的流量控制設定,攻擊者能讓這些記憶體無限期地被佔用 。此漏洞由 Quang Luong 與 Calif.io 的 Codex 發現並公開
,其攻擊手法可在數秒內讓受影響的網頁伺服器離線。微軟為此導入了新的 MaxHeadersCount 登錄檔設定(於 KB5102602 文件中說明),作為限制 HTTP/2 與 HTTP/3 請求標頭數量的緩解措施
。
這是一個保護機制失效的漏洞,讓未經身分驗證且具備實體存取權的攻擊者,能透過利用 Windows 修復環境(Windows Recovery Environment),繞過僅使用 TPM 加密的 BitLocker 硬碟防護。這是 Nightmare Eclipse 抗議行動中,於本月被修復的第二個攻擊程式,其公開名稱為「YellowKey」。
研究者 Nightmare Eclipse 為了抗議微軟處理漏洞賞金的方式,公開發布了一系列 Windows 零時差攻擊程式,包括 BlueHammer、MiniPlasma、RedSun、UnDefend、GreenPlasma 和 YellowKey。儘管微軟在 6 月的修補中解決了 GreenPlasma 和 YellowKey,但同一行動中的另外三個漏洞(BlueHammer、RedSun 和 UnDefend),在六月初已被通報正受到積極利用,這也促使美國網路安全暨基礎設施安全局(CISA,一個美國聯邦機構,負責保護國家關鍵基礎設施免受網路威脅)將其列入已知被利用漏洞目錄(Known Exploited Vulnerabilities catalog)。
本次 Windows 11 的強制性六月更新不僅僅是安全修補,更包含了兩項主要的累積更新:適用於 25H2(組建 26200.8457)與 24H2(組建 26100.8457)版本的 KB5094126,以及適用於 23H2(組建 22631.7079)的 KB5093998 。微軟也為 Windows 10 釋出了一個延伸安全性更新(ESU)KB5094127
。
同一天,Adobe 發布了 11 項安全公告,修補了涵蓋 Acrobat Reader、ColdFusion、InDesign 和 Experience Manager 等產品的 123 個漏洞。其中 47 個被評為「重大」,可能導致任意程式碼執行、權限提升或阻斷服務 。
兩家公司合計,在 2026 年 6 月 9 日這天,總共為 329 個漏洞推送了修復程式 。更廣泛的生態系統也有動作,Google 在本月稍早已為 Microsoft Edge/Chromium 修補了高達 360 個漏洞——這些漏洞因修補時程不同,未列入標準的 Patch Tuesday 計數
。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
微軟 2026 年 6 月 Patch Tuesday 修補近 200 個安全漏洞,是該計畫有史以來單月最大規模,其中包含三項已遭公開揭露、但尚未被用於實際攻擊的零時差漏洞。
微軟 2026 年 6 月 Patch Tuesday 修補近 200 個安全漏洞,是該計畫有史以來單月最大規模,其中包含三項已遭公開揭露、但尚未被用於實際攻擊的零時差漏洞。 本次修補的兩個漏洞來自研究人員 Nightmare Eclipse 的抗議行動(GreenPlasma 與 YellowKey),另一個則是名為「HTTP/2 炸彈」的關鍵阻斷服務漏洞(CVE 2026 49160)。
結合 Adobe 同步推出的 123 項修補,本日共解決 329 個漏洞。同時,強制性的 Windows 11 更新也帶來了 Xbox 模式、共享音訊與工作管理員 NPU 監控等新功能。