Microsoft устранила рекордные 206 уязвимостей, одна из которых уже эксплуатируется
В прошедший "Вторник Патчей" в июне Microsoft выпустила обновления безопасности, устраняющие рекордные 206 уязвимостей. Это превышает предыдущий максимум в 175 уязвимостей, зафиксированный в октябре 2025 года. Помимо Windows и Office, затронуты также Exchange Server и облачные сервисы Microsoft. Одна из обнаруженных уязвимостей уже активно эксплуатируется злоумышленниками. Всего Microsoft классифицировала 38 уязвимостей как критические, остальные отнесены к категории высокого риска. Следующий "Вторник Патчей" запланирован на 14 июля 2026 года.
Уязвимости безопасности Windows
Значительное число уязвимостей – 118 в этот раз – затрагивают различные версии Windows (10, 11, Server), для которых Microsoft официально предоставляет обновления безопасности.
Windows Defender под прицелом
Единственная уязвимость в этом масштабном пакете обновлений, которая уже активно эксплуатируется, — это уязвимость повышения привилегий (EoP) CVE-2026-41091 в Microsoft Defender. Злоумышленник может получить системные привилегии. Благодарности Microsoft различным лицам за сообщение об этой уязвимости могут указывать на то, что атаки уже достаточно распространены. Microsoft заменила уязвимый движок защиты от вредоносных программ через ежедневные автоматические обновления Defender. Обновленный движок имеет версию не ниже 1.1.26040.8.
Чтобы проверить версию движка на ПК с Windows 11, перейдите в "Параметры" → "Конфиденциальность и безопасность" → "Безопасность Windows" → "Открыть безопасность Windows" → "Параметры" → "О программе". В Windows 10 начните с "Параметры" → "Обновление и безопасность" → "Открыть безопасность Windows", затем выполните те же шаги, что и для Windows 11.
Уязвимости Secure Boot
Июнь важен для Windows, так как в этом месяце истекает срок действия старых сертификатов Secure Boot, что влечет за собой необходимость в нетривиальной работе по обновлению. Microsoft также устранила 10 уязвимостей обхода функций безопасности (SFB), обнаруженных независимыми исследователями. Эксплуатация одной из них позволяет загружать вредоносный код при запуске системы, до того как сработают соответствующие меры безопасности.
Критические уязвимости Windows
Из 118 исправленных в этом месяце уязвимостей Windows, 19 относятся к категории критических уязвимостей удаленного выполнения кода (RCE). Особую проблему представляет CVE-2026-47288 в ядре Windows, позволяющая злоумышленнику удаленно выполнять внедренный код с системными привилегиями без аутентификации.
Уязвимость CVE-2026-47291 в службе HTTP (http.sys) также позволяет внедрять и выполнять код без аутентификации, однако система не уязвима, если в реестре Windows установлено значение по умолчанию для MaxRequestBytes. Microsoft предоставляет рекомендации по устранению этой проблемы, включая скрипт PowerShell. Уязвимость отказа в обслуживании (DoS) CVE-2026-49160 в http.sys была публично известна ранее.
Также была исправлена CVE-2026-44815 в службе DHCP Client, работающей на всех ПК, что делает её привлекательной целью. Через неё также возможно внедрение и выполнение кода без аутентификации.
Кроме того, были устранены CVE-2026-45585 и CVE-2026-50507, направленные на недостатки безопасности "YellowKey" и "GreenPlasma" в BitLocker, раскрытые известным исследователем безопасности Nightmare Eclipse. Microsoft исправила первую из них в мае, но обновила соответствующий бюллетень в июне.
Уязвимости Microsoft Office
Microsoft исправила 54 уязвимости в своих продуктах Office, что вдвое больше, чем в мае. Среди них 25 уязвимостей RCE, девять из которых классифицированы как критические. В некоторых случаях панель предварительного просмотра сама по себе является вектором атаки, и пользователю не нужно открывать вредоносный файл в Office для успешной эксплуатации. Остальные RCE-уязвимости могут быть использованы, если пользователь откроет вредоносный файл в уязвимом продукте Office.
Уязвимости обхода песочницы Microsoft Hyper-V
Эксплуатация критических RCE-уязвимостей CVE-2026-45607, CVE-2026-45641 и CVE-2026-47652 может позволить вредоносному коду выйти из гостевой системы и выполнить код на хостовой системе.
Атаки типа MITM на Microsoft Exchange Server
Microsoft устранила восемь уязвимостей в Exchange Server. В их числе CVE-2026-45583, RCE-уязвимость, которая может быть эксплуатирована только в сценарии атаки "человек посередине" (MITM). Только утечка данных CVE-2026-48579 в Exchange Online классифицирована как критическая и уже была исправлена Microsoft. Злоумышленник мог использовать CVE-2026-48579, обманув администратора Exchange, чтобы тот открыл вредоносную ссылку, что позволило бы выполнить код в веб-сессии администратора с его привилегиями.
Уязвимость нулевого дня в Microsoft Edge
Последнее обновление безопасности для Edge 149.0.4022.62 от 9 июня основано на Chromium 149.0.7827.103. Оно также устраняет 74 уязвимости Chromium, не включенные в общее число вышеупомянутых уязвимостей, как и более 400 уязвимостей Chromium с предыдущей недели. Кроме того, была устранена уязвимость нулевого дня в ядре Chromium (CVE-2026-11645).
Свежие материалы — Программы для Windows

Пожизненные лицензии на Windows 11 Pro и Microsoft Office за $32,97
До 4 октября действует специальное предложение: пожизненные лицензии на Windows 11 Pro и Microsoft Office доступны всего за $32,97. Эта единовременная покупка решает сразу две задачи: избавляет от ежегодной подписки на Microsoft 365, которая стоит около $100 в год, и обеспечивает своевременное

Обзор Mac Studio (M5 Max): Новое поколение скорости
Mac Studio с чипом M5 Max получил настолько значительный прирост скорости SSD, что стоит рассмотреть обновление, даже если у вас уже есть модели M4 Max или M3 Ultra. Улучшилась и поддержка внешних дисплеев. Цена высока, но для тех, кто ищет самый производительный Mac, этот компьютер — лучший в

Медленный запуск VLC из-за Microsoft Defender: как исправить
Пользователи VLC Media Player давно жалуются на долгий запуск — иногда плеер стартует по несколько секунд, а то и до полуминуты. Это происходит независимо от размера или типа медиафайла. Некоторые поспешно обвиняли разработчиков VideoLan, а также утверждали, что Microsoft намеренно замедляет р

Первые Googlebook уже здесь: обзор пяти моделей от Acer, Dell, HP, Asus и Lenovo
Сегодня Google официально представила обновлённую линейку ноутбуков Googlebook. Эта платформа создана для пользователей, которые активно используют смартфоны. На старте доступны пять моделей от ведущих производителей: Acer, Asus, Dell, HP и Lenovo. Предзаказы стартуют сегодня в официальном

Microsoft Auto SR: Аналог DLSS теперь на большем числе ноутбуков Intel
В мире игровых технологий есть несколько методов оптимизированного масштабирования изображения. Nvidia предлагает DLSS, AMD — FSR, Intel — XeSS. Менее известен факт, что Microsoft также имеет свою технологию, встроенную в Windows: Auto Super Resolution. Она постепенно распространяется на новое

11 Умных Гаджетов, Которые Автоматизируют Домашние Дела
Эпоха, когда «умный дом» сводился к голосовому помощнику, который едва слышал ваши команды, прошла. Современные технологии позволяют дому самостоятельно пылесосить, удаленно открывать двери, поливать газон по мере необходимости и даже предупреждать об утечках воды до того, как они нанесут ущер