Microsoft выпустила июньский Patch Tuesday с исправлениями для 200 уязвимостей, включая три публично раскрытых zero-day. Для тех, кто отвечает за Windows-парк, серверы и корпоративную инфраструктуру, это не тот набор патчей, который можно спокойно отложить до следующего окна обслуживания: в списке есть проблемы с повышением привилегий до SYSTEM, обходом BitLocker и отказом в обслуживании через HTTP/2.
По данным BleepingComputer, июньский Patch Tuesday 2026 закрывает 33 критические уязвимости. Из них 28 связаны с удаленным выполнением кода, четыре с повышением привилегий и одна с раскрытием информации. Если смотреть шире, Microsoft распределила все исправления по категориям так: 65 багов на повышение привилегий, 19 на обход защитных механизмов, 55 на удаленное выполнение кода, 30 на раскрытие информации, 7 на отказ в обслуживании и 27 на подмену. Это уже не просто ежемесячная гигиена, а нормальный такой аудит накопившихся слабых мест за счет пользователей.
Главный практический момент: все три zero-day в этом пакете были публично раскрыты, но Microsoft не сообщает об их эксплуатации в реальных атаках. Первая уязвимость, CVE-2026-45586, находится в Windows Collaborative Translation Framework, то есть в CTFMON, и позволяет локально получить привилегии SYSTEM. Формулировка у Microsoft сухая: некорректная обработка ссылок перед доступом к файлу. По сути речь о баге, который исследователи связывают с GreenPlasma. BleepingComputer пишет, что его раскрыл исследователь Nightmare Eclipse, уже успевший отметиться серией Windows zero-day с говорящими названиями вроде BlueHammer, MiniPlasma и RedSun. История тут интересна не только техникой, но и контекстом: публикации стали формой протеста против того, как Microsoft ведет bug bounty и disclosure-процессы.
Вторая уязвимость, CVE-2026-49160, касается HTTP.sys и получила неофициальное имя HTTP/2 Bomb. Это уже не про локального администратора с дурными намерениями, а про сетевую поверхность атаки. Исследователи из Calif показали сценарий отказа в обслуживании, в котором злоумышленник отправляет очень небольшой объем данных, а сервер в ответ расходует непропорционально много памяти на обработку HTTP/2-заголовков и управление ресурсами. Дальше включается неприятная часть: за счет манипуляции flow control память можно удерживать занятой дольше, чем хотелось бы администраторам, и это уже ведет к просадке производительности или остановке сервиса. Для смягчения Microsoft добавила новый параметр реестра MaxHeadersCount, который ограничивает число заголовков в HTTP/2- и HTTP/3-запросах. Для команд, которые держат внутренние API, IIS-сервисы или любые Windows-хосты с HTTP.sys на периметре, это повод не только ставить патч, но и проверить конфигурацию до того, как ее проверит кто-то еще.
Третья zero-day, CVE-2026-50507, выглядит особенно неприятно для корпоративной среды, где BitLocker часто воспринимают как флажок compliance, а не как реальную модель угроз. Речь об обходе защитного механизма в Windows BitLocker при физическом доступе к устройству. Как указывает BleepingComputer, это исправление связано с уязвимостью YellowKey, которую также раскрывал Nightmare Eclipse. Сценарий атаки выглядел почти издевательски просто: специально подготовленные файлы на USB-носителе или EFI-разделе, загрузка в Windows Recovery Environment, после чего удержание CTRL открывало командную оболочку с неограниченным доступом к зашифрованному диску. В первую очередь проблема затрагивала системы с TPM-only защитой в Windows 11 и Windows Server 2022/2025. Временная рекомендация Microsoft была ожидаемой, но от этого не менее важной: переходить на TPM+PIN, а не полагаться только на TPM. И да, это тот случай, когда «у нас же BitLocker включен» не означает, что все действительно закрыто.
На этом список неприятных тем не заканчивается. Среди исправлений есть, например, критическая уязвимость удаленного выполнения кода в Active Directory Domain Services, а также баг в Azure Stack Edge. Отдельно Microsoft и BleepingComputer оговаривают важную деталь подсчета: в эти 200 уязвимостей не включены исправления, которые компания выпустила раньше в июне для Mariner, Azure HorizonDB, Microsoft Copilot, Copilot Chat, M365 Copilot, Exchange Online и Microsoft Graph. Не попали в эту сводку и 360 уязвимостей Microsoft Edge/Chromium, потому что они были закрыты Google в рамках своего цикла. Для ИТ-руководителей это полезное напоминание: сводка Patch Tuesday давно перестала быть полным слепком рисков экосистемы Microsoft. Если смотреть только на второй вторник месяца, легко пропустить заметную часть поверхности атаки.
Для разработчиков и инфраструктурных команд вывод довольно приземленный. Первый приоритет здесь не абстрактный «обновиться», а понятная развилка по типам систем. Рабочие станции и серверы Windows с риском локального повышения привилегий нужно закрывать из-за CTFMON. Пограничные и внутренние сервисы на HTTP.sys стоит проверять на устойчивость к HTTP/2 Bomb и при необходимости ограничивать через MaxHeadersCount. Устройства с BitLocker, особенно ноутбуки и серверы в филиалах, надо пересматривать на предмет TPM-only конфигураций. Если у компании длинный цикл тестирования патчей, июньский пакет выглядит как раз тем случаем, когда цена задержки может оказаться выше, чем цена спешки.
Июньский Patch Tuesday еще раз показывает неприятную, но уже привычную картину: риски копятся не только в экзотических компонентах, а в самых будничных частях Windows-стека, от механизма ввода до сетевого стека и шифрования диска. Для Microsoft это очередной месяц борьбы с техническим долгом безопасности, а для корпоративных ИТ-команд вопрос звучит проще: насколько быстро ваши процессы умеют превращать сводку из 200 уязвимостей в реальные обновления, а не в еще один тикет со сроком «после согласования».