Программы для Windows

Microsoft устранила рекордные 206 уязвимостей, одна из которых уже эксплуатируется

11 июня 2026 г.Евгений Радищев3 мин

В прошедший "Вторник Патчей" в июне Microsoft выпустила обновления безопасности, устраняющие рекордные 206 уязвимостей. Это превышает предыдущий максимум в 175 уязвимостей, зафиксированный в октябре 2025 года. Помимо Windows и Office, затронуты также Exchange Server и облачные сервисы Microsoft. Одна из обнаруженных уязвимостей уже активно эксплуатируется злоумышленниками. Всего Microsoft классифицировала 38 уязвимостей как критические, остальные отнесены к категории высокого риска. Следующий "Вторник Патчей" запланирован на 14 июля 2026 года.

Уязвимости безопасности Windows

Значительное число уязвимостей – 118 в этот раз – затрагивают различные версии Windows (10, 11, Server), для которых Microsoft официально предоставляет обновления безопасности.

Windows Defender под прицелом

Единственная уязвимость в этом масштабном пакете обновлений, которая уже активно эксплуатируется, — это уязвимость повышения привилегий (EoP) CVE-2026-41091 в Microsoft Defender. Злоумышленник может получить системные привилегии. Благодарности Microsoft различным лицам за сообщение об этой уязвимости могут указывать на то, что атаки уже достаточно распространены. Microsoft заменила уязвимый движок защиты от вредоносных программ через ежедневные автоматические обновления Defender. Обновленный движок имеет версию не ниже 1.1.26040.8.

Чтобы проверить версию движка на ПК с Windows 11, перейдите в "Параметры" → "Конфиденциальность и безопасность" → "Безопасность Windows" → "Открыть безопасность Windows" → "Параметры" → "О программе". В Windows 10 начните с "Параметры" → "Обновление и безопасность" → "Открыть безопасность Windows", затем выполните те же шаги, что и для Windows 11.

Уязвимости Secure Boot

Июнь важен для Windows, так как в этом месяце истекает срок действия старых сертификатов Secure Boot, что влечет за собой необходимость в нетривиальной работе по обновлению. Microsoft также устранила 10 уязвимостей обхода функций безопасности (SFB), обнаруженных независимыми исследователями. Эксплуатация одной из них позволяет загружать вредоносный код при запуске системы, до того как сработают соответствующие меры безопасности.

Критические уязвимости Windows

Из 118 исправленных в этом месяце уязвимостей Windows, 19 относятся к категории критических уязвимостей удаленного выполнения кода (RCE). Особую проблему представляет CVE-2026-47288 в ядре Windows, позволяющая злоумышленнику удаленно выполнять внедренный код с системными привилегиями без аутентификации.

Уязвимость CVE-2026-47291 в службе HTTP (http.sys) также позволяет внедрять и выполнять код без аутентификации, однако система не уязвима, если в реестре Windows установлено значение по умолчанию для MaxRequestBytes. Microsoft предоставляет рекомендации по устранению этой проблемы, включая скрипт PowerShell. Уязвимость отказа в обслуживании (DoS) CVE-2026-49160 в http.sys была публично известна ранее.

Также была исправлена CVE-2026-44815 в службе DHCP Client, работающей на всех ПК, что делает её привлекательной целью. Через неё также возможно внедрение и выполнение кода без аутентификации.

Кроме того, были устранены CVE-2026-45585 и CVE-2026-50507, направленные на недостатки безопасности "YellowKey" и "GreenPlasma" в BitLocker, раскрытые известным исследователем безопасности Nightmare Eclipse. Microsoft исправила первую из них в мае, но обновила соответствующий бюллетень в июне.

Уязвимости Microsoft Office

Microsoft исправила 54 уязвимости в своих продуктах Office, что вдвое больше, чем в мае. Среди них 25 уязвимостей RCE, девять из которых классифицированы как критические. В некоторых случаях панель предварительного просмотра сама по себе является вектором атаки, и пользователю не нужно открывать вредоносный файл в Office для успешной эксплуатации. Остальные RCE-уязвимости могут быть использованы, если пользователь откроет вредоносный файл в уязвимом продукте Office.

Уязвимости обхода песочницы Microsoft Hyper-V

Эксплуатация критических RCE-уязвимостей CVE-2026-45607, CVE-2026-45641 и CVE-2026-47652 может позволить вредоносному коду выйти из гостевой системы и выполнить код на хостовой системе.

Атаки типа MITM на Microsoft Exchange Server

Microsoft устранила восемь уязвимостей в Exchange Server. В их числе CVE-2026-45583, RCE-уязвимость, которая может быть эксплуатирована только в сценарии атаки "человек посередине" (MITM). Только утечка данных CVE-2026-48579 в Exchange Online классифицирована как критическая и уже была исправлена Microsoft. Злоумышленник мог использовать CVE-2026-48579, обманув администратора Exchange, чтобы тот открыл вредоносную ссылку, что позволило бы выполнить код в веб-сессии администратора с его привилегиями.

Уязвимость нулевого дня в Microsoft Edge

Последнее обновление безопасности для Edge 149.0.4022.62 от 9 июня основано на Chromium 149.0.7827.103. Оно также устраняет 74 уязвимости Chromium, не включенные в общее число вышеупомянутых уязвимостей, как и более 400 уязвимостей Chromium с предыдущей недели. Кроме того, была устранена уязвимость нулевого дня в ядре Chromium (CVE-2026-11645).