Юнският пакет от актуализации адресира една от най-натоварените серии корекции през 2026 г.
Microsoft публикува своите актуализации за сигурност в рамките на Patch Tuesday за юни 2026 г., като този месец са отстранени общо 200 уязвимости, включително три публично разкрити zero-day слабости и 33 критични уязвимости.
От критичните проблеми:
- 28 са свързани с отдалечено изпълнение на код (RCE);
- 4 позволяват повишаване на привилегии;
- 1 води до разкриване на чувствителна информация.
Важно е да се отбележи, че Microsoft не е установила активно използване на трите zero-day уязвимости към момента на публикуване на корекциите, но детайлите за тях вече са публично достъпни.
Разпределение на уязвимостите
Юнският Patch Tuesday включва:
- 65 уязвимости за повишаване на привилегии;
- 19 уязвимости за заобикаляне на защитни механизми;
- 55 уязвимости за отдалечено изпълнение на код;
- 30 уязвимости за разкриване на информация;
- 7 уязвимости за отказ на услуга (DoS);
- 27 уязвимости за подправяне и измама (Spoofing).
Публично разкритите zero-day уязвимости
CVE-2026-45586 – GreenPlasma дава SYSTEM права
Една от най-сериозните корекции е свързана с уязвимостта CVE-2026-45586 в Windows Collaborative Translation Framework (CTFMON).
Проблемът позволява на локален потребител да получи SYSTEM привилегии чрез неправилна обработка на връзки към файлове.
Според информацията това е корекция за публично разкритата уязвимост GreenPlasma, публикувана от изследователя Nightmare Eclipse.
GreenPlasma позволява стартиране на команден интерпретатор с най-високите привилегии в системата и представлява сериозна заплаха при вече компрометирани работни станции.
CVE-2026-49160 – HTTP/2 Bomb може да срине сървъри
Втората публично известна zero-day уязвимост е CVE-2026-49160, известна като HTTP/2 Bomb.
Тя позволява извършване на атаки тип Denial of Service (DoS) срещу сървъри, използващи HTTP/2.
Изследователи от компанията Calif демонстрират как минимално количество трафик може да принуди сървъра да заделя огромни количества памет, което води до:
- деградация на производителността;
- изчерпване на ресурсите;
- отказ на услуги.
В отговор Microsoft въвежда нов параметър MaxHeadersCount, който позволява ограничаване на броя HTTP/2 и HTTP/3 заглавия в заявките.
CVE-2026-50507 – YellowKey заобикаля BitLocker
Третата публично разкрита уязвимост е CVE-2026-50507 в Windows BitLocker.
Тя е свързана с атаката YellowKey, която позволява физически достъп до криптирани устройства чрез манипулиране на файлове в USB носител или EFI дял.
При определени условия нападателят може да получи команден ред в средата за възстановяване Windows Recovery Environment (WinRE) и да достъпи криптирани BitLocker устройства.
Най-засегнати са системите, използващи само TPM защита без допълнителен PIN код.
Най-опасните критични уязвимости
Освен zero-day проблемите, експертите обръщат внимание на няколко критични RCE уязвимости:
Active Directory Domain Services
CVE-2026-45648
Позволява отдалечено изпълнение на код в Active Directory среда и представлява сериозен риск за корпоративните инфраструктури.
Windows Kerberos
CVE-2026-47288
Уязвимост в Kerberos Key Distribution Center, която може да доведе до компрометиране на домейн услуги.
DHCP Client Service
CVE-2026-44815
Критичен проблем, позволяващ отдалечено изпълнение на код чрез DHCP комуникация.
Windows Hyper-V
CVE-2026-45607 и CVE-2026-47652
Две критични уязвимости, засягащи виртуализационната платформа Hyper-V.
HTTP.sys
CVE-2026-47291
Критична RCE уязвимост в HTTP.sys, използван от множество Windows сървърни компоненти.
Microsoft Office също е сред основните цели
Този месец Microsoft е отстранила голям брой уязвимости в Office продуктите.
Засегнати са:
- Word;
- Excel;
- Outlook;
- SharePoint;
- Project;
- Click-To-Run компонентите.
Няколко от тях са оценени като Critical, тъй като позволяват изпълнение на код при отваряне на злонамерени документи или имейли.
Secure Boot остава под натиск
Юнските актуализации включват и множество корекции за:
- Secure Boot;
- UEFI;
- Windows Boot Manager;
- BitLocker.
Общо над десет различни уязвимости са свързани със заобикаляне на механизмите за сигурно стартиране на Windows.
Това показва продължаващия интерес на атакуващите към технологии, които могат да осигурят контрол върху системата още преди зареждането на операционната система.
Други важни актуализации в индустрията
Паралелно с Microsoft, през юни актуализации по сигурността публикуваха и редица други доставчици:
- Adobe
- Cisco
- Fortinet
- Ivanti
- SAP
- Veeam
- Check Point
Сред най-сериозните случаи се открояват новият Chrome zero-day, критичната уязвимост във Veeam Backup & Replication и активно експлоатирани проблеми в корпоративни VPN решения.
Какво означава това за организациите
Patch Tuesday за юни 2026 г. е сред най-значимите обновления от началото на годината. Комбинацията от три публично разкрити zero-day уязвимости, голям брой критични RCE проблеми и множество корекции за инфраструктурни компоненти като Active Directory, Kerberos, Hyper-V и Secure Boot прави бързото прилагане на актуализациите особено важно.
Организациите трябва приоритетно да обновят:
- домейн контролерите;
- Hyper-V сървърите;
- системите с BitLocker;
- сървърите, използващи HTTP.sys;
- работните станции с Microsoft Office.








