Содержание
Июньский Patch Tuesday 2026 у Microsoft вышел рекордным: компания закрыла почти 200 уязвимостей в Windows и поддерживаемом софте. Десятки проблем получили рейтинг critical, то есть могут привести к серьёзному ущербу для пользователей и компаний.
Для Windows это самый крупный ежемесячный пакет исправлений Microsoft. Обычно Patch Tuesday воспринимают как рутину для админов: скачать, проверить, раскатать, пережить пару несовместимостей. Но релиз июня 2026 года выбивается даже по меркам корпоративной безопасности.
AI-поиск багов разогнал объём исправлений
Рекордный объём патчей связан не только с накопленными проблемами в Windows. Всё заметнее работает новый фактор — поиск уязвимостей с помощью AI-инструментов, которые быстрее перебирают код, сценарии атак и странные сочетания системных компонентов.
Это не значит, что нейросеть сама нашла и починила все дыры. Скорее, рынок безопасности получил более быстрый инструмент для первичного поиска. Исследователи находят больше подозрительных мест, отправляют больше отчётов, а вендоры получают больше задач на проверку и исправление.
Для пользователей вывод простой: большие пачки обновлений станут нормой. Windows остаётся огромной платформой с десятилетиями обратной совместимости. Когда к этой базе добавляют автоматизированный поиск багов, счётчик CVE растёт быстрее.
GreenPlasma и YellowKey стали самыми заметными CVE
В июньский выпуск попали две уязвимости от исследователя под псевдонимом Chaotic Eclipse. История вокруг них получилась шумной: раскрытие прошло без координации с Microsoft, а спор касался правил репортинга, кредита исследователям и выплат.
| Уязвимость | CVE | Компонент | Оценка | Тип проблемы |
|---|---|---|---|---|
| GreenPlasma | CVE-2026-45586 | Windows Collaborative Translation Framework | 7.8/10 | Повышение привилегий |
| YellowKey | CVE-2026-45585 | Windows BitLocker | 6.8/10 | Обход защитной функции |
GreenPlasma затрагивает Windows Collaborative Translation Framework, или CTF. Это локальная уязвимость повышения привилегий: атакующему уже нужен доступ к системе, но после эксплуатации он может получить больше прав.
YellowKey касается BitLocker, штатной технологии шифрования дисков в Windows. Уязвимость описали как обход защитной функции. По данным NVD, публичный proof of concept уже появился, что нарушает практики согласованного раскрытия.
Разница между этими двумя багами важна. GreenPlasma получила более высокий балл — 7.8 из 10. YellowKey оценили ниже, в 6.8 из 10, но публичный PoC делает её заметнее для защитников: теперь у админов меньше времени на спокойное тестирование патча.
Microsoft не стала кредитовать исследователей
Microsoft в сопроводительном сообщении к Patch Tuesday не указала исследователей для GreenPlasma и YellowKey. Компания ограничилась формулировкой, что признаёт усилия сообщества безопасности, которое помогает защищать клиентов через согласованное раскрытие уязвимостей.
Компания также заявляла, что рассмотрит юридические действия против Chaotic Eclipse, если найдёт нарушение закона. Это редкая публичная жёсткость для истории про баг-репорты, но конфликт вокруг сроков раскрытия тут и правда не косметический.
Согласованное раскрытие нужно не ради бюрократии. Оно даёт разработчику время подготовить патч, а администраторам — окно для установки обновлений до массовой эксплуатации. Когда PoC выкладывают до полноценного цикла исправлений, атакующие получают готовую дорожную карту.
Разбор июньского релиза отдельно опубликовал Krebs on Security. В самом пакете Microsoft за июнь 2026 года GreenPlasma числится как CVE-2026-45586 с оценкой 7.8, а YellowKey — как CVE-2026-45585 с оценкой 6.8.