КИБЕРБЕЗОПАСНОСТЬ

Microsoft закрыла рекордные 206 уязвимостей, включая три zero-day

Microsoft исправила 206 уязвимостей за июньский Patch Tuesday, включая три публично раскрытых zero-day и десятки критических RCE в Windows.

✍️ Редакция iTech News | 11.06.2026 | ⏱ 5 мин | Источник: The Hacker News
👁

Microsoft выпустила июньский Patch Tuesday с рекордными 206 исправлениями безопасности. Для тех, кто отвечает за Windows-инфраструктуру, это не просто длинный список CVE: среди уязвимостей Microsoft сразу три публично раскрытых zero-day, 39 критических багов и несколько сценариев удалённого выполнения кода без логина и без участия пользователя.

Как пишет The Hacker News, из 206 закрытых проблем 167 получили уровень Important, ещё 39 — Critical. По типам расклад тоже неприятный: 63 уязвимости повышения привилегий, 56 багов удалённого выполнения кода, 30 утечек информации, 27 spoofing-ошибок, 20 обходов защитных механизмов, семь DoS и три уязвимости подмены данных. В пакет также вошли две уязвимости не из собственного каталога Microsoft: CVE-2025-10263 в Windows Kernel и CVE-2026-8863, связанная с обходом UEFI Secure Boot. Отдельно Microsoft упоминает ещё более 350 проблем, которые Google закрыла в Chromium, а значит, косвенно история затрагивает и Edge.

Самой опасной среди июньских находок Microsoft назвала CVE-2026-45657 с оценкой CVSS 9,8. Это use-after-free в Windows Kernel, который позволяет добиться удалённого выполнения кода через специально сформированный сетевой трафик. По описанию компании, злоумышленнику не нужно ни входить в систему, ни убеждать пользователя что-то открыть: достаточно отправить пакеты, которые ломают обработку определённых TCP/IP-данных и в удачном сценарии приводят к запуску кода с системными привилегиями. Для корпоративных сетей это как минимум повод не откладывать развёртывание патчей «до следующего окна», потому что уязвимость Microsoft такого класса быстро становится объектом массового сканирования.

Не менее показательно выглядят ещё две критические RCE-ошибки с тем же баллом 9,8: CVE-2026-47291 в Windows HTTP.sys и CVE-2026-44815 в Windows DHCP Client. Первая связана с integer overflow, вторая — со stack-based buffer overflow. Особенно неприятна DHCP-уязвимость: глава Action1 Алекс Вовк прямо назвал её багом, который превращает сетевой трафик в полный захват системы без учётных данных и без действий со стороны пользователя. Поскольку DHCP — базовая сетевая функция, успешная эксплуатация может означать не только компрометацию отдельного сервера, но и более глубокое движение по инфраструктуре, развёртывание вредоносного ПО, кражу данных и остановку сервисов. На практике это означает, что приоритизация по принципу «сначала то, что торчит в интернет» в этот раз недостаточна: смотреть придётся и на внутренние Windows-узлы, через которые ходит рутинный служебный трафик.

Отдельная линия июньского набора — обходы BitLocker и другие secure feature bypass. Microsoft закрыла CVE-2026-45585, для которой в прошлом месяце уже появился PoC-эксплойт YellowKey от исследователя Chaotic Eclipse, также известного как Nightmare-Eclipse. В том же блоке исправлены CVE-2026-45655, CVE-2026-45658 и CVE-2026-50507. По описанию Microsoft, атакующему нужен физический доступ к устройству, после чего он может обойти BitLocker Device Encryption и получить доступ к зашифрованным данным. Исследователь Will Dormann связывает CVE-2026-50507 с обходом под названием bitskrieg, который даёт полный доступ к данным на зашифрованном носителе. Для компаний это неприятное напоминание: шифрование диска само по себе не закрывает вопрос, если есть риск физического доступа к ноутбуку, рабочей станции или серверу в филиале без нормального контроля доступа.

Три публично раскрытых zero-day в этом релизе — CVE-2026-50507, CVE-2026-49160 и CVE-2026-45586. В случае с CVE-2026-49160 речь идёт об отказе в обслуживании в HTTP.sys, связанном с техникой HTTP2/Bomb, которая способна положить веб-сервер за считаные секунды. По данным, приведённым в материале, в тестах Calif сервер IIS исчерпал 64 ГБ оперативной памяти примерно за 45 секунд. В качестве защиты Microsoft добавила новый параметр реестра MaxHeadersCount, ограничивающий число заголовков в HTTP/2 и HTTP/3-запросах. Это не отменяет установку патча, но даёт администраторам дополнительный рычаг, если обновление на бою нельзя развернуть одномоментно. Третья zero-day, CVE-2026-45586, затрагивает Windows Collaborative Translation Framework, более известный по процессу CTFMON, и, как предполагается, закрывает эксплойт повышения привилегий GreenPlasma, также опубликованный Chaotic Eclipse.

Есть и ещё одна важная деталь, которая плохо смотрится в презентациях, но хорошо показывает реальность современных патчей: Microsoft отдельно заявила, что июньское обновление закрывает MiniPlasma — баг, публично представленный как неполное исправление старой уязвимости CVE-2020-17103, впервые устранённой ещё в декабре 2020 года. Иными словами, речь не только о новых находках, но и о хвостах старых фиксов, которые приходится допиливать спустя годы. Для команд, которые любят формулу «если патч когда-то ставили, тема закрыта», это плохая новость. Для blue team — обычная операционная реальность.

Эксперты связывают рост числа уязвимостей Microsoft с AI-assisted поиском багов, и этот тезис уже перестал быть футурологией. Исследователь Tenable Сатнам Наранг говорит, что после открытия этого «ящика Пандоры» объём находок будет расти не только в Patch Tuesday, но и в целом по отрасли. Руководитель направления threat awareness в Zero Day Initiative Дастин Чайлдс формулирует ещё жёстче: число CVE, выпущенных Microsoft с начала года, уже превышает весь объём за 2018-й. Для рынка это двойной сигнал. С одной стороны, вендор реально успевает закрывать огромные массивы дефектов. С другой — тестировщики и администраторы получают всё более тяжёлые окна обновлений, где ошибка в приоритизации может стоить заметно дороже, чем раньше.

Для разработчиков, DevOps и IT-руководителей вывод довольно приземлённый: июньские уязвимости Microsoft требуют не только установки патчей, но и пересмотра порядка реагирования. В первую очередь внимания просят системы с HTTP.sys, DHCP, IIS, BitLocker и все узлы, где критичен риск локального повышения привилегий. На этом фоне особенно показательно, что почти одновременно Chaotic Eclipse опубликовал PoC для ещё одной zero-day в Microsoft Defender под именем RoguePlanet, описав её как race condition, позволяющую запустить командную строку Windows с правами SYSTEM. Объём исправлений уже не выглядит разовым всплеском: похоже, для экосистемы Windows рекордные патч-паки становятся новой нормой. Подробности первоисточника — в материале The Hacker News.

Поделиться: Telegram X LinkedIn