Июньский Patch Tuesday 2026 у Microsoft вышел рекордным: компания закрыла почти 200 уязвимостей в Windows и поддерживаемом софте. Десятки проблем получили рейтинг critical, то есть могут привести к серьёзному ущербу для пользователей и компаний.

Для Windows это самый крупный ежемесячный пакет исправлений Microsoft. Обычно Patch Tuesday воспринимают как рутину для админов: скачать, проверить, раскатать, пережить пару несовместимостей. Но релиз июня 2026 года выбивается даже по меркам корпоративной безопасности.

AI-поиск багов разогнал объём исправлений

Рекордный объём патчей связан не только с накопленными проблемами в Windows. Всё заметнее работает новый фактор — поиск уязвимостей с помощью AI-инструментов, которые быстрее перебирают код, сценарии атак и странные сочетания системных компонентов.

Продолжение после рекламы

Это не значит, что нейросеть сама нашла и починила все дыры. Скорее, рынок безопасности получил более быстрый инструмент для первичного поиска. Исследователи находят больше подозрительных мест, отправляют больше отчётов, а вендоры получают больше задач на проверку и исправление.

Для пользователей вывод простой: большие пачки обновлений станут нормой. Windows остаётся огромной платформой с десятилетиями обратной совместимости. Когда к этой базе добавляют автоматизированный поиск багов, счётчик CVE растёт быстрее.

GreenPlasma и YellowKey стали самыми заметными CVE

В июньский выпуск попали две уязвимости от исследователя под псевдонимом Chaotic Eclipse. История вокруг них получилась шумной: раскрытие прошло без координации с Microsoft, а спор касался правил репортинга, кредита исследователям и выплат.

Изображение к статье: Microsoft закрыла почти 200 дыр в рекордном Patch Tuesday
Уязвимость CVE Компонент Оценка Тип проблемы
GreenPlasma CVE-2026-45586 Windows Collaborative Translation Framework 7.8/10 Повышение привилегий
YellowKey CVE-2026-45585 Windows BitLocker 6.8/10 Обход защитной функции

GreenPlasma затрагивает Windows Collaborative Translation Framework, или CTF. Это локальная уязвимость повышения привилегий: атакующему уже нужен доступ к системе, но после эксплуатации он может получить больше прав.

YellowKey касается BitLocker, штатной технологии шифрования дисков в Windows. Уязвимость описали как обход защитной функции. По данным NVD, публичный proof of concept уже появился, что нарушает практики согласованного раскрытия.

Разница между этими двумя багами важна. GreenPlasma получила более высокий балл — 7.8 из 10. YellowKey оценили ниже, в 6.8 из 10, но публичный PoC делает её заметнее для защитников: теперь у админов меньше времени на спокойное тестирование патча.

Microsoft не стала кредитовать исследователей

Microsoft в сопроводительном сообщении к Patch Tuesday не указала исследователей для GreenPlasma и YellowKey. Компания ограничилась формулировкой, что признаёт усилия сообщества безопасности, которое помогает защищать клиентов через согласованное раскрытие уязвимостей.

Компания также заявляла, что рассмотрит юридические действия против Chaotic Eclipse, если найдёт нарушение закона. Это редкая публичная жёсткость для истории про баг-репорты, но конфликт вокруг сроков раскрытия тут и правда не косметический.

Согласованное раскрытие нужно не ради бюрократии. Оно даёт разработчику время подготовить патч, а администраторам — окно для установки обновлений до массовой эксплуатации. Когда PoC выкладывают до полноценного цикла исправлений, атакующие получают готовую дорожную карту.

Продолжение после рекламы

Разбор июньского релиза отдельно опубликовал Krebs on Security. В самом пакете Microsoft за июнь 2026 года GreenPlasma числится как CVE-2026-45586 с оценкой 7.8, а YellowKey — как CVE-2026-45585 с оценкой 6.8.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.