👀 Рекордный Patch Tuesday, 3 зиродея, долгожданные фиксы — 10 июня 2026 г. в 09:00:01.211
👀 Рекордный Patch Tuesday, 3 зиродея, долгожданные фиксы Microsoft разразился обновлением, закрывающим 200 (!) уязвимостей в своих продуктах. Это для тех, кому не хватило в начале июня 360 (!!) закрытых дыр в Edge/Chromium. Вопрос, который нас остро интересует — это теперь так будет каждый месяц, или горшочек имени Mythos/MDASH/XBOW всё же перестанет варить с такой скоростью? Впрочем, ИТ-админам не до философии. Нужно срочно закрывать целую пачку приоритетных уязвимостей, включая три, разглашённые до устранения. Всего в релизе 32 критические уязвимости, из которых 28 приводят к RCE. Всего в обновлении 65 дефектов приводят к повышению привилегий, 54 — к исполнению произвольного кода, 27 — спуфингу, 26 — утечке информации, 18 — обходу функций безопасности и 7 — DoS. Среди трёх зиродеев самый интересный для нас — CVE-2026-50507, получивший скромный CVSS 6.8. Это фикс для обхода BitLocker под названием YellowKey, о котором мы писали ранее. Интересно, что в мае под этот дефект завели CVE-2026-45585, поэтому остаётся только гадать, зачем в Редмонде решили задублировать CVE. Microsoft благодарит за обнаружение уязвимости некоего анонимного исследователя. Возможно, это устранён обход майского патча, опубликованный неделю назад. Другой дефект из того же источника, GreenPlasma, тоже устранён и получил идентификатор CVE-2026-45586. Это повышение привилегий через CTFMON. Последним зиродеем в июне стала CVE-2026-49160, уязвимость из исследования HTTP/2 Bomb, приводящая к отказу в обслуживании HTTP.sys. К патчу в подарок прилагается бюллетень, объясняющий как пользоваться новыми настройками по ограничению числа заголовков HTTP/2 и HTTP/3. Среди 200 багов нашлось место для трёх весьма неприятных «червеобразных» уязвимостей, каждая из которых приводит к исполнению произвольного кода на хосте после получения сетевого обращения без аутентификации. Каждая оценена в CVSS 9.8. Самая сложная — CVE-2026-47291 в HTTP.sys, поскольку эксплуатация оценена как вероятная, а перед применением патча нужно скорректировать в реестре параметр MaxRequestBytes у сервиса HTTP. Для двух других эксплуатация оценена как менее вероятная, но это уж как повезёт. CVE-2026-44815 затрагивает клиент DHCP, а CVE-2026-45657 — само ядро Windows.

