Microsoft Patch Tuesday – юни 2026

Microsoft Patch Tuesday – юни 2026

Юнският пакет от актуализации адресира една от най-натоварените серии корекции през 2026 г.

Microsoft публикува своите актуализации за сигурност в рамките на Patch Tuesday за юни 2026 г., като този месец са отстранени общо 200 уязвимости, включително три публично разкрити zero-day слабости и 33 критични уязвимости.

От критичните проблеми:

  • 28 са свързани с отдалечено изпълнение на код (RCE);
  • 4 позволяват повишаване на привилегии;
  • 1 води до разкриване на чувствителна информация.

Важно е да се отбележи, че Microsoft не е установила активно използване на трите zero-day уязвимости към момента на публикуване на корекциите, но детайлите за тях вече са публично достъпни.

Разпределение на уязвимостите

Юнският Patch Tuesday включва:

  • 65 уязвимости за повишаване на привилегии;
  • 19 уязвимости за заобикаляне на защитни механизми;
  • 55 уязвимости за отдалечено изпълнение на код;
  • 30 уязвимости за разкриване на информация;
  • 7 уязвимости за отказ на услуга (DoS);
  • 27 уязвимости за подправяне и измама (Spoofing).

Публично разкритите zero-day уязвимости

CVE-2026-45586 – GreenPlasma дава SYSTEM права

Една от най-сериозните корекции е свързана с уязвимостта CVE-2026-45586 в Windows Collaborative Translation Framework (CTFMON).

Проблемът позволява на локален потребител да получи SYSTEM привилегии чрез неправилна обработка на връзки към файлове.

Според информацията това е корекция за публично разкритата уязвимост GreenPlasma, публикувана от изследователя Nightmare Eclipse.

GreenPlasma позволява стартиране на команден интерпретатор с най-високите привилегии в системата и представлява сериозна заплаха при вече компрометирани работни станции.

CVE-2026-49160 – HTTP/2 Bomb може да срине сървъри

Втората публично известна zero-day уязвимост е CVE-2026-49160, известна като HTTP/2 Bomb.

Тя позволява извършване на атаки тип Denial of Service (DoS) срещу сървъри, използващи HTTP/2.

Изследователи от компанията Calif демонстрират как минимално количество трафик може да принуди сървъра да заделя огромни количества памет, което води до:

  • деградация на производителността;
  • изчерпване на ресурсите;
  • отказ на услуги.

В отговор Microsoft въвежда нов параметър MaxHeadersCount, който позволява ограничаване на броя HTTP/2 и HTTP/3 заглавия в заявките.

CVE-2026-50507 – YellowKey заобикаля BitLocker

Третата публично разкрита уязвимост е CVE-2026-50507 в Windows BitLocker.

Тя е свързана с атаката YellowKey, която позволява физически достъп до криптирани устройства чрез манипулиране на файлове в USB носител или EFI дял.

При определени условия нападателят може да получи команден ред в средата за възстановяване Windows Recovery Environment (WinRE) и да достъпи криптирани BitLocker устройства.

Най-засегнати са системите, използващи само TPM защита без допълнителен PIN код.

Най-опасните критични уязвимости

Освен zero-day проблемите, експертите обръщат внимание на няколко критични RCE уязвимости:

Active Directory Domain Services

CVE-2026-45648

Позволява отдалечено изпълнение на код в Active Directory среда и представлява сериозен риск за корпоративните инфраструктури.

Windows Kerberos

CVE-2026-47288

Уязвимост в Kerberos Key Distribution Center, която може да доведе до компрометиране на домейн услуги.

DHCP Client Service

CVE-2026-44815

Критичен проблем, позволяващ отдалечено изпълнение на код чрез DHCP комуникация.

Windows Hyper-V

CVE-2026-45607 и CVE-2026-47652

Две критични уязвимости, засягащи виртуализационната платформа Hyper-V.

HTTP.sys

CVE-2026-47291

Критична RCE уязвимост в HTTP.sys, използван от множество Windows сървърни компоненти.

Microsoft Office също е сред основните цели

Този месец Microsoft е отстранила голям брой уязвимости в Office продуктите.

Засегнати са:

  • Word;
  • Excel;
  • Outlook;
  • SharePoint;
  • Project;
  • Click-To-Run компонентите.

Няколко от тях са оценени като Critical, тъй като позволяват изпълнение на код при отваряне на злонамерени документи или имейли.

Secure Boot остава под натиск

Юнските актуализации включват и множество корекции за:

  • Secure Boot;
  • UEFI;
  • Windows Boot Manager;
  • BitLocker.

Общо над десет различни уязвимости са свързани със заобикаляне на механизмите за сигурно стартиране на Windows.

Това показва продължаващия интерес на атакуващите към технологии, които могат да осигурят контрол върху системата още преди зареждането на операционната система.

Други важни актуализации в индустрията

Паралелно с Microsoft, през юни актуализации по сигурността публикуваха и редица други доставчици:

  • Adobe
  • Cisco
  • Fortinet
  • Google
  • Ivanti
  • SAP
  • Veeam
  • Check Point

Сред най-сериозните случаи се открояват новият Chrome zero-day, критичната уязвимост във Veeam Backup & Replication и активно експлоатирани проблеми в корпоративни VPN решения.

Какво означава това за организациите

Patch Tuesday за юни 2026 г. е сред най-значимите обновления от началото на годината. Комбинацията от три публично разкрити zero-day уязвимости, голям брой критични RCE проблеми и множество корекции за инфраструктурни компоненти като Active Directory, Kerberos, Hyper-V и Secure Boot прави бързото прилагане на актуализациите особено важно.

Организациите трябва приоритетно да обновят:

  • домейн контролерите;
  • Hyper-V сървърите;
  • системите с BitLocker;
  • сървърите, използващи HTTP.sys;
  • работните станции с Microsoft Office.

Сподели в: