Microsoft устранила рекордные 206 уязвимостей, одна из которых уже эксплуатируется
В прошедший "Вторник Патчей" в июне Microsoft выпустила обновления безопасности, устраняющие рекордные 206 уязвимостей. Это превышает предыдущий максимум в 175 уязвимостей, зафиксированный в октябре 2025 года. Помимо Windows и Office, затронуты также Exchange Server и облачные сервисы Microsoft. Одна из обнаруженных уязвимостей уже активно эксплуатируется злоумышленниками. Всего Microsoft классифицировала 38 уязвимостей как критические, остальные отнесены к категории высокого риска. Следующий "Вторник Патчей" запланирован на 14 июля 2026 года.
Уязвимости безопасности Windows
Значительное число уязвимостей – 118 в этот раз – затрагивают различные версии Windows (10, 11, Server), для которых Microsoft официально предоставляет обновления безопасности.
Windows Defender под прицелом
Единственная уязвимость в этом масштабном пакете обновлений, которая уже активно эксплуатируется, — это уязвимость повышения привилегий (EoP) CVE-2026-41091 в Microsoft Defender. Злоумышленник может получить системные привилегии. Благодарности Microsoft различным лицам за сообщение об этой уязвимости могут указывать на то, что атаки уже достаточно распространены. Microsoft заменила уязвимый движок защиты от вредоносных программ через ежедневные автоматические обновления Defender. Обновленный движок имеет версию не ниже 1.1.26040.8.
Чтобы проверить версию движка на ПК с Windows 11, перейдите в "Параметры" → "Конфиденциальность и безопасность" → "Безопасность Windows" → "Открыть безопасность Windows" → "Параметры" → "О программе". В Windows 10 начните с "Параметры" → "Обновление и безопасность" → "Открыть безопасность Windows", затем выполните те же шаги, что и для Windows 11.
Уязвимости Secure Boot
Июнь важен для Windows, так как в этом месяце истекает срок действия старых сертификатов Secure Boot, что влечет за собой необходимость в нетривиальной работе по обновлению. Microsoft также устранила 10 уязвимостей обхода функций безопасности (SFB), обнаруженных независимыми исследователями. Эксплуатация одной из них позволяет загружать вредоносный код при запуске системы, до того как сработают соответствующие меры безопасности.
Критические уязвимости Windows
Из 118 исправленных в этом месяце уязвимостей Windows, 19 относятся к категории критических уязвимостей удаленного выполнения кода (RCE). Особую проблему представляет CVE-2026-47288 в ядре Windows, позволяющая злоумышленнику удаленно выполнять внедренный код с системными привилегиями без аутентификации.
Уязвимость CVE-2026-47291 в службе HTTP (http.sys) также позволяет внедрять и выполнять код без аутентификации, однако система не уязвима, если в реестре Windows установлено значение по умолчанию для MaxRequestBytes. Microsoft предоставляет рекомендации по устранению этой проблемы, включая скрипт PowerShell. Уязвимость отказа в обслуживании (DoS) CVE-2026-49160 в http.sys была публично известна ранее.
Также была исправлена CVE-2026-44815 в службе DHCP Client, работающей на всех ПК, что делает её привлекательной целью. Через неё также возможно внедрение и выполнение кода без аутентификации.
Кроме того, были устранены CVE-2026-45585 и CVE-2026-50507, направленные на недостатки безопасности "YellowKey" и "GreenPlasma" в BitLocker, раскрытые известным исследователем безопасности Nightmare Eclipse. Microsoft исправила первую из них в мае, но обновила соответствующий бюллетень в июне.
Уязвимости Microsoft Office
Microsoft исправила 54 уязвимости в своих продуктах Office, что вдвое больше, чем в мае. Среди них 25 уязвимостей RCE, девять из которых классифицированы как критические. В некоторых случаях панель предварительного просмотра сама по себе является вектором атаки, и пользователю не нужно открывать вредоносный файл в Office для успешной эксплуатации. Остальные RCE-уязвимости могут быть использованы, если пользователь откроет вредоносный файл в уязвимом продукте Office.
Уязвимости обхода песочницы Microsoft Hyper-V
Эксплуатация критических RCE-уязвимостей CVE-2026-45607, CVE-2026-45641 и CVE-2026-47652 может позволить вредоносному коду выйти из гостевой системы и выполнить код на хостовой системе.
Атаки типа MITM на Microsoft Exchange Server
Microsoft устранила восемь уязвимостей в Exchange Server. В их числе CVE-2026-45583, RCE-уязвимость, которая может быть эксплуатирована только в сценарии атаки "человек посередине" (MITM). Только утечка данных CVE-2026-48579 в Exchange Online классифицирована как критическая и уже была исправлена Microsoft. Злоумышленник мог использовать CVE-2026-48579, обманув администратора Exchange, чтобы тот открыл вредоносную ссылку, что позволило бы выполнить код в веб-сессии администратора с его привилегиями.
Уязвимость нулевого дня в Microsoft Edge
Последнее обновление безопасности для Edge 149.0.4022.62 от 9 июня основано на Chromium 149.0.7827.103. Оно также устраняет 74 уязвимости Chromium, не включенные в общее число вышеупомянутых уязвимостей, как и более 400 уязвимостей Chromium с предыдущей недели. Кроме того, была устранена уязвимость нулевого дня в ядре Chromium (CVE-2026-11645).
Свежие материалы — Программы для Windows

Windows 11: Оптимизация для ПК с 8 ГБ ОЗУ — Главный Приоритет
Microsoft делает использование персональных компьютеров с 8 гигабайтами оперативной памяти менее проблематичным в Windows 11. Паван Давулури, руководитель отдела Windows + Devices в Microsoft, заявил в пятницу, что ПК с 8 ГБ ОЗУ станут ключевым направлением в будущем. Давулури отметил, что

Мой чехол за 14 долларов: почему моей старой игровой мыши все еще не дают больше недели
Моя техника, как правило, быстро теряет свой первоначальный вид. Конечно, это происходит не специально — просто так случается, когда я ношу ее в сумке. Блестящая новизна, придающая гаджетам их только что купленный вид, исчезает для меня слишком быстро. Например: боковая часть моей гарниту

Приготовьтесь к возвращению 4-гигабайтных видеокарт
Вы думали, что безальтернативный выбор между разорительно дорогими и до неприличия слабыми ноутбуками — это предел проблем с нехваткой оперативной памяти? Ошибались. Похоже, мы движемся назад и в мире видеокарт. Только что анонсирована совершенно новая видеокарта AMD Radeon, и это... неприя

AMD Представила Radeon RX 9050: Возвращение Видеокарт с 4 ГБ Памяти
Вы думали, что выбор между неприлично дорогими и удручающе слабыми ноутбуками — это предел проблем с памятью? Оказывается, нет. Судя по всему, в сегменте видеокарт нас тоже ждет шаг назад. AMD анонсировала новую видеокарту Radeon, и... это вызывает вопросы. Некоторые ее варианты, предназначенны

Лицензия Windows 11 Pro: Профессиональная ОС по невероятной цене
Обычно обновления для персональных компьютеров, особенно касающиеся операционных систем, сопряжены со значительными расходами. Однако появилась уникальная возможность приобрести пожизненную лицензию на Windows 11 Pro по существенно сниженной стоимости. До 26 июля вы можете стать обладател

Восстановленный Lenovo Chromebook: Идеальный ноутбук для повседневных задач всего за $54,97
Нужен простой, но функциональный ноутбук на каждый день? Восстановленный Lenovo Chromebook 100E Gen 2 — отличное решение, доступное по невероятно низкой цене. Не каждому пользователю требуется сверхмощный ноутбук. Для просмотра веб-страниц, видеозвонков, работы с приложениями Google и онл