Анализ обновлений Microsoft Patch Tuesday – Июнь 2026
Краткое Резюме
Во вторник, 09.06.2026, Microsoft выпустила ежемесячный патч безопасности, устраняющий 204 уязвимости в своих продуктах.
По уровню опасности:
- Critical - 38;
- Important - 166.
Эксплуатируемые (Zero-Days) и Публично Раскрытые Уязвимости
Особое внимание следует уделить на следующие 3 уязвимости. Их исправление является наивысшим приоритетом:
- CVE-2026-45586 (CVSS 7.8; Important) - Windows Collaborative Translation Framework (CTFMON) Elevation of Privilege Vulnerability (Elevation of Privilege). Уязвимость типа «некорректное разрешение ссылок перед доступом к файлу» (CWE-59) в платформе совместного перевода Windows (CTFMON). Локальный авторизованный злоумышленник с низкими привилегиями может использовать эту проблему для манипулирования файловыми операциями службы CTF. Путем создания символических ссылок или точек соединения (NTFS junctions) в контролируемых пользователем директориях злоумышленник может перенаправить запросы на запись или удаление файлов со стороны высокопривилегированного процесса на защищенные системные ресурсы, что позволяет повысить привилегии в системе до уровня SYSTEM.
- CVE-2026-49160 (CVSS 7.5; Important) - HTTP.sys Denial of Service Vulnerability (Denial of Service). Уязвимость неконтролируемого потребления ресурсов (CWE-400) в реализации поддержки HTTP/2 (и HTTP/3), обрабатываемой драйвером HTTP.sys. Удаленный неавторизованный злоумышленник может вызвать состояние отказа в обслуживании (DoS) веб-сервера через отправку специально сформированных сетевых запросов с аномально большим количеством заголовков. Для устранения уязвимости и превентивной защиты Microsoft представила новое обновление безопасности, включающее параметр реестра MaxHeadersCount (описанный в KB5102602) для жесткого ограничения числа заголовков в запросах.
- CVE-2026-50507 (CVSS 6.8; Important) - Windows BitLocker Security Feature Bypass Vulnerability (Security Feature Bypass). Уязвимость связана с отсутствием аутентификации для выполнения критической функции (CWE-306) в механизме защиты Windows BitLocker. Злоумышленник, обладающий физическим доступом к целевому устройству, может использовать этот недостаток для обхода шифрования диска (BitLocker Device Encryption) и получения несанкционированного доступа к зашифрованным конфиденциальным данным на системном накопителе.
Общие тенденции
Июньский Patch Tuesday 2026 года войдет в историю как один из самых масштабных и тяжелых выпусков за последние несколько лет. Microsoft выпустила исправления для 204 уязвимостей, среди которых 38 имеют статус «Critical». Такой объем обновлений указывает на масштабный аудит безопасности кодовой базы ОС и облачных платформ. Ключевые тенденции июня:
- Рекордный объем и критичность: Преодоление отметки в 200 уязвимостей делает этот месяц экстремальным испытанием для процессов управления патчами в любой организации. Наличие почти 40 критических уязвимостей (в основном RCE) означает, что векторы атак стали шире, чем когда-либо.
- Угроза публичного раскрытия: Хотя на момент выхода патчей активной эксплуатации «в дикой природе» не зафиксировано, сразу 3 уязвимости были раскрыты публично. Это дает хакерам огромную фору. Особую тревогу вызывает HTTP.sys (DoS), так как публичное знание методов атаки на встроенный веб-сервер Windows грозит массовыми отключениями инфраструктуры. Раскрытие обхода BitLocker ставит под угрозу данные на корпоративных ноутбуках при их утере.
- Сетевой периметр под массированным ударом: Июнь стал катастрофическим месяцем для сетевых служб. Исправлены критические RCE-уязвимости (CVSS 9.8) в DHCP Client, HTTP.sys, а также целая россыпь RCE в Remote Desktop Client (RDP) и RRAS. Уязвимости в таких базовых протоколах несут риск создания «червей» (самораспространяющегося ВПО), способных заражать машины без участия пользователя.
- Облачные платформы на грани: В этом месяце закрыта уязвимость с максимально возможным рейтингом CVSS 10.0 в Azure HorizonDB, а также критические RCE в Azure Kubernetes Service (AKS) и Azure Stack Edge. Это подтверждает, что облачная инфраструктура Microsoft подвергается глубокому реверс-инжинирингу со стороны исследователей и злоумышленников.
- Непрекращающийся поток EoP и Office: Традиционно более 70 исправлений закрывают бреши локального повышения привилегий (особо выделяется публично раскрытая уязвимость в CTFMON). Параллельно Microsoft закрывает десятки RCE в Microsoft Office, Word и Exchange, что поддерживает высокий уровень угрозы со стороны фишинговых кампаний.
Полный Список Уязвимостей
Ниже представлена таблица со всеми уязвимостями, исправленными в этом месяце.
| CVE | Title | Type | CVSS | Severity | Эксплуатируется | Публично Раскрыта |
|---|---|---|---|---|---|---|
| CVE-2026-45586 | Windows Collaborative Translation Framework (CTFMON) Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Да |
| CVE-2026-49160 | HTTP.sys Denial of Service Vulnerability | Denial of Service | 7.5 | Important | Нет | Да |
| CVE-2026-50507 | Windows BitLocker Security Feature Bypass Vulnerability | Security Feature Bypass | 6.8 | Important | Нет | Да |
| CVE-2026-48567 | Azure HorizonDB Elevation of Privilege Vulnerability | Elevation of Privilege | 10.0 | Critical | Нет | Нет |
| CVE-2026-26142 | Nuance PowerScribe Remote Code Execution Vulnerability | Remote Code Execution | 9.8 | Critical | Нет | Нет |
| CVE-2026-44815 | DHCP Client Service Remote Code Execution Vulnerability | Remote Code Execution | 9.8 | Critical | Нет | Нет |
| CVE-2026-45657 | Windows Kernel Remote Code Execution Vulnerability | Remote Code Execution | 9.8 | Critical | Нет | Нет |
| CVE-2026-47291 | HTTP.sys Remote Code Execution Vulnerability | Remote Code Execution | 9.8 | Critical | Нет | Нет |
| CVE-2026-47643 | Azure Stack Edge Remote Code Execution Vulnerability | Remote Code Execution | 9.8 | Important | Нет | Нет |
| CVE-2026-42904 | Windows TCP/IP Elevation of Privilege Vulnerability | Elevation of Privilege | 9.6 | Important | Нет | Нет |
| CVE-2026-47281 | Visual Studio Code Elevation of Privilege Vulnerability | Elevation of Privilege | 9.6 | Important | Нет | Нет |
| CVE-2026-45602 | Windows Dynamic Host Configuration Protocol (DHCP) Tampering Vulnerability | Tampering | 9.1 | Important | Нет | Нет |
| CVE-2026-48579 | Microsoft Exchange Online Information Disclosure Vulnerability | Information Disclosure | 9.1 | Critical | Нет | Нет |
| CVE-2026-32193 | Azure Kubernetes Service (AKS) Remote Code Execution Vulnerability | Remote Code Execution | 8.8 | Critical | Нет | Нет |
| CVE-2026-40371 | Microsoft Dynamics 365 (on-premises) Elevation of Privilege Vulnerability | Elevation of Privilege | 8.8 | Important | Нет | Нет |
| CVE-2026-42985 | Remote Desktop Client Remote Code Execution Vulnerability | Remote Code Execution | 8.8 | Critical | Нет | Нет |
| CVE-2026-45484 | Microsoft SharePoint Elevation of Privilege Vulnerability | Elevation of Privilege | 8.8 | Important | Нет | Нет |
| CVE-2026-45504 | Microsoft Exchange Server Elevation of Privilege Vulnerability | Elevation of Privilege | 8.8 | Important | Нет | Нет |
| CVE-2026-45648 | Windows Active Directory Domain Services Remote Code Execution Vulnerability | Remote Code Execution | 8.8 | Critical | Нет | Нет |
| CVE-2026-47289 | Remote Desktop Client Remote Code Execution Vulnerability | Remote Code Execution | 8.8 | Critical | Нет | Нет |
| CVE-2026-47653 | Remote Desktop Client Remote Code Execution Vulnerability | Remote Code Execution | 8.8 | Important | Нет | Нет |
| CVE-2026-41098 | Azure Stack Edge Spoofing Vulnerability | Spoofing | 8.4 | Important | Нет | Нет |
| CVE-2026-44810 | Microsoft Cryptographic Services Elevation of Privilege Vulnerability | Elevation of Privilege | 8.4 | Critical | Нет | Нет |
| CVE-2026-45456 | Microsoft Outlook and Word Remote Code Execution Vulnerability | Remote Code Execution | 8.4 | Critical | Нет | Нет |
| CVE-2026-45458 | Microsoft Outlook and Word Remote Code Execution Vulnerability | Remote Code Execution | 8.4 | Critical | Нет | Нет |
| CVE-2026-45461 | Microsoft Office Remote Code Execution Vulnerability | Remote Code Execution | 8.4 | Critical | Нет | Нет |
| CVE-2026-45463 | Microsoft Office Remote Code Execution Vulnerability | Remote Code Execution | 8.4 | Critical | Нет | Нет |
| CVE-2026-45472 | Microsoft Office Remote Code Execution Vulnerability | Remote Code Execution | 8.4 | Critical | Нет | Нет |
| CVE-2026-45474 | Microsoft Office Remote Code Execution Vulnerability | Remote Code Execution | 8.4 | Critical | Нет | Нет |
| CVE-2026-45482 | Microsoft Visual Studio Code CoPilot Chat Extension Security Feature Bypass Vulnerability | Security Feature Bypass | 8.4 | Important | Нет | Нет |
| CVE-2026-45607 | Windows Hyper-V Remote Code Execution Vulnerability | Remote Code Execution | 8.4 | Critical | Нет | Нет |
| CVE-2026-45641 | Windows Hyper-V Remote Code Execution Vulnerability | Remote Code Execution | 8.4 | Critical | Нет | Нет |
| CVE-2026-47635 | Microsoft Outlook and Word Remote Code Execution Vulnerability | Remote Code Execution | 8.4 | Critical | Нет | Нет |
| CVE-2026-44822 | Microsoft Excel Information Disclosure Vulnerability | Information Disclosure | 8.2 | Important | Нет | Нет |
| CVE-2026-45476 | Microsoft Azure Network Adapter Elevation of Privilege Vulnerability | Elevation of Privilege | 8.2 | Critical | Нет | Нет |
| CVE-2026-47652 | Windows Hyper-V Remote Code Execution Vulnerability | Remote Code Execution | 8.2 | Critical | Нет | Нет |
| CVE-2026-42835 | Microsoft Teams for Android Information Disclosure Vulnerability | Information Disclosure | 8.1 | Important | Нет | Нет |
| CVE-2026-42974 | Windows Performance Monitor Remote Code Execution Vulnerability | Remote Code Execution | 8.1 | Important | Нет | Нет |
| CVE-2026-42981 | Windows Performance Monitor Remote Code Execution Vulnerability | Remote Code Execution | 8.1 | Important | Нет | Нет |
| CVE-2026-42987 | Windows Deployment Services (WDS) Remote Code Execution | Remote Code Execution | 8.1 | Critical | Нет | Нет |
| CVE-2026-45503 | Microsoft Exchange Server Information Disclosure Vulnerability | Information Disclosure | 8.1 | Important | Нет | Нет |
| CVE-2026-45599 | Windows UPnP Device Host Remote Code Execution Vulnerability | Remote Code Execution | 8.1 | Important | Нет | Нет |
| CVE-2026-45635 | Windows UPnP Device Host Remote Code Execution Vulnerability | Remote Code Execution | 8.1 | Important | Нет | Нет |
| CVE-2026-47631 | Microsoft Exchange Server Spoofing Vulnerability | Spoofing | 8.1 | Important | Нет | Нет |
| CVE-2026-45644 | Microsoft Live Share Canvas SDK Elevation of Privilege Vulnerability | Elevation of Privilege | 8.0 | Important | Нет | Нет |
| CVE-2026-47298 | Microsoft SharePoint Server Remote Code Execution Vulnerability | Remote Code Execution | 8.0 | Important | Нет | Нет |
| CVE-2026-45588 | Secure Boot Security Feature Bypass Vulnerability | Security Feature Bypass | 7.9 | Important | Нет | Нет |
| CVE-2026-45654 | Secure Boot Security Feature Bypass Vulnerability | Security Feature Bypass | 7.9 | Important | Нет | Нет |
| CVE-2026-47656 | Windows Boot Manager Security Feature Bypass Vulnerability | Security Feature Bypass | 7.9 | Important | Нет | Нет |
| CVE-2026-48568 | Secure Boot Security Feature Bypass Vulnerability | Security Feature Bypass | 7.9 | Important | Нет | Нет |
| CVE-2026-48570 | Secure Boot Security Feature Bypass Vulnerability | Security Feature Bypass | 7.9 | Important | Нет | Нет |
| CVE-2026-48573 | Secure Boot Security Feature Bypass Vulnerability | Security Feature Bypass | 7.9 | Important | Нет | Нет |
| CVE-2026-48575 | Secure Boot Security Feature Bypass Vulnerability | Security Feature Bypass | 7.9 | Important | Нет | Нет |
| CVE-2026-48576 | Secure Boot Security Feature Bypass Vulnerability | Security Feature Bypass | 7.9 | Important | Нет | Нет |
| CVE-2026-48578 | Secure Boot Security Feature Bypass Vulnerability | Elevation of Privilege | 7.9 | Important | Нет | Нет |
| CVE-2026-33828 | Windows Device Health Attestation (DHA) Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Critical | Нет | Нет |
| CVE-2026-40404 | Windows Universal Disk Format File System Driver (UDFS) Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-40409 | Windows Universal Disk Format File System Driver (UDFS) Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-41092 | Microsoft Kinect Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-42828 | Windows Projected File System Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-42829 | Windows Administrator Protection Secure Feature Bypass Vulnerability | Security Feature Bypass | 7.8 | Important | Нет | Нет |
| CVE-2026-42837 | Windows Projected File System Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-42902 | Microsoft PowerToys Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-42905 | Windows DWM Core Library Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-42910 | Windows Hotpatch Monitoring Service Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-42916 | NT OS Kernel Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-42977 | Windows Push Notifications Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-42978 | Windows Push Notifications Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-42979 | Windows Push Notifications Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-42980 | NT OS Kernel Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-42983 | Windows DWM Core Library Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-42986 | Microsoft Graphics Component Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-42989 | Winlogon Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-42991 | Windows Push Notifications Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-44802 | Windows DWM Core Library Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-44803 | Windows Graphics Component Remote Code Execution Vulnerability | Remote Code Execution | 7.8 | Critical | Нет | Нет |
| CVE-2026-44804 | Windows DWM Core Library Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-44807 | Windows DWM Core Library Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-44808 | Windows DWM Core Library Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-44809 | Windows Common Log File System Driver Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-44811 | Windows DWM Core Library Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-44812 | Windows Graphics Component Remote Code Execution Vulnerability | Remote Code Execution | 7.8 | Critical | Нет | Нет |
| CVE-2026-44813 | Windows DWM Core Library Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-44817 | Microsoft Excel Remote Code Execution Vulnerability | Remote Code Execution | 7.8 | Important | Нет | Нет |
| CVE-2026-44819 | Microsoft Office Remote Code Execution Vulnerability | Remote Code Execution | 7.8 | Important | Нет | Нет |
| CVE-2026-44820 | Microsoft Excel Remote Code Execution Vulnerability | Remote Code Execution | 7.8 | Important | Нет | Нет |
| CVE-2026-44823 | Microsoft Excel Remote Code Execution Vulnerability | Remote Code Execution | 7.8 | Important | Нет | Нет |
| CVE-2026-44824 | Microsoft Office Remote Code Execution Vulnerability | Remote Code Execution | 7.8 | Important | Нет | Нет |
| CVE-2026-45457 | Microsoft Word Remote Code Execution Vulnerability | Remote Code Execution | 7.8 | Important | Нет | Нет |
| CVE-2026-45469 | Microsoft Excel Remote Code Execution Vulnerability | Remote Code Execution | 7.8 | Important | Нет | Нет |
| CVE-2026-45471 | Microsoft Word Remote Code Execution Vulnerability | Remote Code Execution | 7.8 | Important | Нет | Нет |
| CVE-2026-45475 | Microsoft Office Remote Code Execution Vulnerability | Remote Code Execution | 7.8 | Important | Нет | Нет |
| CVE-2026-45486 | Microsoft Word Remote Code Execution Vulnerability | Remote Code Execution | 7.8 | Important | Нет | Нет |
| CVE-2026-45487 | Windows Program Compatibility Assistant Service Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-45490 | .NET SDK Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-45592 | Windows Internet (wininet.dll) Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-45593 | Windows SDK Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-45600 | Windows Kernel-Mode Driver Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-45605 | Windows Bluetooth Service Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-45636 | Windows NTFS Remote Code Execution Vulnerability | Remote Code Execution | 7.8 | Important | Нет | Нет |
| CVE-2026-45637 | Microsoft DWM Core Library Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-45638 | Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-45643 | Microsoft Word Remote Code Execution Vulnerability | Remote Code Execution | 7.8 | Important | Нет | Нет |
| CVE-2026-45645 | Microsoft Office Remote Code Execution Vulnerability | Remote Code Execution | 7.8 | Important | Нет | Нет |
| CVE-2026-45656 | UEFI Secure Boot Security Feature Bypass Vulnerability | Security Feature Bypass | 7.8 | Important | Нет | Нет |
| CVE-2026-45658 | Windows BitLocker Security Feature Bypass Vulnerability | Security Feature Bypass | 7.8 | Important | Нет | Нет |
| CVE-2026-47292 | Visual Studio Code MSSQL Extension Remote Code Execution Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-48565 | Windows Narrator Braille Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-48574 | Windows Media Remote Code Execution Vulnerability | Remote Code Execution | 7.8 | Critical | Нет | Нет |
| CVE-2026-48583 | Windows Kernel Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Important | Нет | Нет |
| CVE-2026-49161 | Microsoft PC Manager Security Feature Bypass Vulnerability | Security Feature Bypass | 7.8 | Important | Нет | Нет |
| CVE-2026-45497 | Microsoft M365 Copilot Remote Code Execution Vulnerability | Remote Code Execution | 7.7 | Critical | Нет | Нет |
| CVE-2026-40376 | Visual Studio Code Elevation of Privilege Vulnerability | Elevation of Privilege | 7.5 | Important | Нет | Нет |
| CVE-2026-42908 | Windows Remote Desktop Protocol (RDP) Information Disclosure Vulnerability | Information Disclosure | 7.5 | Important | Нет | Нет |
| CVE-2026-42909 | Remote Desktop Client Remote Code Execution Vulnerability | Remote Code Execution | 7.5 | Important | Нет | Нет |
| CVE-2026-42913 | Remote Desktop Client Remote Code Execution Vulnerability | Remote Code Execution | 7.5 | Important | Нет | Нет |
| CVE-2026-42992 | Remote Desktop Client Remote Code Execution Vulnerability | Remote Code Execution | 7.5 | Critical | Нет | Нет |
| CVE-2026-42993 | Remote Desktop Client Remote Code Execution Vulnerability | Remote Code Execution | 7.5 | Important | Нет | Нет |
| CVE-2026-44799 | Remote Desktop Client Remote Code Execution Vulnerability | Remote Code Execution | 7.5 | Critical | Нет | Нет |
| CVE-2026-44801 | Remote Desktop Client Remote Code Execution Vulnerability | Remote Code Execution | 7.5 | Critical | Нет | Нет |
| CVE-2026-45583 | Microsoft Exchange Server Remote Code Execution Vulnerability | Remote Code Execution | 7.5 | Important | Нет | Нет |
| CVE-2026-45591 | ASP.NET Core Denial of Service Vulnerability | Denial of Service | 7.5 | Important | Нет | Нет |
| CVE-2026-45639 | Windows Remote Desktop Protocol (RDP) Information Disclosure Vulnerability | Information Disclosure | 7.5 | Important | Нет | Нет |
| CVE-2026-47654 | Remote Desktop Client Remote Code Execution Vulnerability | Remote Code Execution | 7.5 | Critical | Нет | Нет |
| CVE-2026-48563 | Remote Desktop Client Remote Code Execution Vulnerability | Remote Code Execution | 7.5 | Critical | Нет | Нет |
| CVE-2026-45481 | Microsoft SharePoint Server Spoofing Vulnerability | Spoofing | 7.3 | Important | Нет | Нет |
| CVE-2026-47634 | Microsoft SharePoint Server Spoofing Vulnerability | Spoofing | 7.3 | Important | Нет | Нет |
| CVE-2026-45649 | Office for Android Spoofing Vulnerability | Spoofing | 7.1 | Important | Нет | Нет |
| CVE-2026-47288 | Windows Kerberos Key Distribution Center (KDC) Remote Code Execution | Remote Code Execution | 7.1 | Critical | Нет | Нет |
| CVE-2026-48569 | Visual Studio Code Security Feature Bypass Vulnerability | Security Feature Bypass | 7.1 | Important | Нет | Нет |
| CVE-2026-34335 | Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Important | Нет | Нет |
| CVE-2026-41108 | Windows DNS Client Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Important | Нет | Нет |
| CVE-2026-42836 | Windows Function Discovery Service (fdwsd.dll) Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Important | Нет | Нет |
| CVE-2026-42911 | Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Important | Нет | Нет |
| CVE-2026-42912 | Windows Telephony Service Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Important | Нет | Нет |
| CVE-2026-42984 | Windows Kernel Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Important | Нет | Нет |
| CVE-2026-44818 | Microsoft Excel Remote Code Execution Vulnerability | Remote Code Execution | 7.0 | Important | Нет | Нет |
| CVE-2026-45596 | Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Important | Нет | Нет |
| CVE-2026-45597 | Windows UI Automation Manager (uiamanager.dll) Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Important | Нет | Нет |
| CVE-2026-45598 | Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Important | Нет | Нет |
| CVE-2026-45601 | Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Important | Нет | Нет |
| CVE-2026-45603 | Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Important | Нет | Нет |
| CVE-2026-45640 | Windows Bluetooth Port Driver Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Important | Нет | Нет |
| CVE-2026-45653 | Windows Kernel Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Important | Нет | Нет |
| CVE-2026-47293 | Microsoft Office Click-To-Run Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Important | Нет | Нет |
| CVE-2026-47648 | Windows Storage Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Important | Нет | Нет |
| CVE-2026-45608 | Windows DHCP Client Information Disclosure Vulnerability | Information Disclosure | 6.8 | Important | Нет | Нет |
| CVE-2026-42824 | M365 Copilot Information Disclosure Vulnerability | Information Disclosure | 6.5 | Critical | Нет | Нет |
| CVE-2026-42903 | Windows Kerberos Denial of Service Vulnerability | Denial of Service | 6.5 | Important | Нет | Нет |
| CVE-2026-42907 | Windows Shell Information Disclosure Vulnerability | Information Disclosure | 6.5 | Important | Нет | Нет |
| CVE-2026-45454 | Microsoft SharePoint Remote Code Execution Vulnerability | Remote Code Execution | 6.5 | Important | Нет | Нет |
| CVE-2026-45501 | Microsoft Exchange Server Spoofing Vulnerability | Spoofing | 6.5 | Important | Нет | Нет |
| CVE-2026-47284 | Visual Studio Code Information Disclosure Vulnerability | Information Disclosure | 6.5 | Important | Нет | Нет |
| CVE-2026-47287 | Visual Studio Code Tampering Vulnerability | Tampering | 6.5 | Important | Нет | Нет |
| CVE-2026-47644 | Copilot Chat (Microsoft Edge) Information Disclosure Vulnerability | Information Disclosure | 6.5 | Critical | Нет | Нет |
| CVE-2026-47655 | Microsoft Graph Information Disclosure Vulnerability | Information Disclosure | 6.5 | Critical | Нет | Нет |
| CVE-2026-50508 | Windows NTLM Spoofing Vulnerability | Spoofing | 6.5 | Important | Нет | Нет |
| CVE-2026-45491 | .NET Tampering Vulnerability | Tampering | 6.2 | Important | Нет | Нет |
| CVE-2026-45500 | Microsoft Exchange Server Spoofing Vulnerability | Spoofing | 6.1 | Important | Нет | Нет |
| CVE-2026-42915 | Windows TCP/IP Denial of Service Vulnerability | Denial of Service | 5.7 | Important | Нет | Нет |
| CVE-2026-42906 | Windows Shell Information Disclosure Vulnerability | Information Disclosure | 5.5 | Important | Нет | Нет |
| CVE-2026-42968 | Windows Telephony Server Information Disclosure Vulnerability | Information Disclosure | 5.5 | Important | Нет | Нет |
| CVE-2026-42969 | Windows Push Notification Information Disclosure Vulnerability | Information Disclosure | 5.5 | Important | Нет | Нет |
| CVE-2026-42970 | Windows Push Notification Information Disclosure Vulnerability | Information Disclosure | 5.5 | Important | Нет | Нет |
| CVE-2026-42971 | Windows Push Notification Information Disclosure Vulnerability | Information Disclosure | 5.5 | Important | Нет | Нет |
| CVE-2026-42972 | Windows Hyper-V Information Disclosure Vulnerability | Information Disclosure | 5.5 | Important | Нет | Нет |
| CVE-2026-42973 | Windows Push Notification Information Disclosure Vulnerability | Information Disclosure | 5.5 | Important | Нет | Нет |
| CVE-2026-44805 | Windows Network Controller (NC) Host Agent Denial of Service Vulnerability | Denial of Service | 5.5 | Important | Нет | Нет |
| CVE-2026-44814 | Windows DWM Core Library Information Disclosure Vulnerability | Information Disclosure | 5.5 | Important | Нет | Нет |
| CVE-2026-44821 | Microsoft Office Information Disclosure Vulnerability | Information Disclosure | 5.5 | Important | Нет | Нет |
| CVE-2026-45594 | Windows Application Identity (AppID) Information Disclosure Vulnerability | Information Disclosure | 5.5 | Important | Нет | Нет |
| CVE-2026-45604 | Windows Managed Installer Information Disclosure Vulnerability | Information Disclosure | 5.5 | Important | Нет | Нет |
| CVE-2026-45606 | Microsoft UxTheme Library (uxtheme.dll) Denial of Service Vulnerability | Denial of Service | 5.5 | Important | Нет | Нет |
| CVE-2026-45634 | Windows DHCP Client Information Disclosure Vulnerability | Information Disclosure | 5.5 | Important | Нет | Нет |
| CVE-2026-45647 | Microsoft Defender for Endpoint for Mac Elevation of Privilege Vulnerability | Elevation of Privilege | 5.5 | Important | Нет | Нет |
| CVE-2026-48566 | Windows DWM Core Library Information Disclosure Vulnerability | Information Disclosure | 5.5 | Important | Нет | Нет |
| CVE-2026-33113 | Microsoft SharePoint Server Spoofing Vulnerability | Spoofing | 5.4 | Important | Нет | Нет |
| CVE-2026-45453 | Microsoft SharePoint Server Spoofing Vulnerability | Spoofing | 5.4 | Important | Нет | Нет |
| CVE-2026-45464 | Microsoft SharePoint Server Spoofing Vulnerability | Spoofing | 5.4 | Important | Нет | Нет |
| CVE-2026-45465 | Microsoft SharePoint Server Spoofing Vulnerability | Spoofing | 5.4 | Important | Нет | Нет |
| CVE-2026-45595 | Windows Mark of the Web Security Feature Bypass Vulnerability | Security Feature Bypass | 5.4 | Important | Нет | Нет |
| CVE-2026-47636 | Microsoft SharePoint Server Spoofing Vulnerability | Spoofing | 5.4 | Important | Нет | Нет |
| CVE-2026-47639 | Microsoft SharePoint Server Spoofing Vulnerability | Spoofing | 5.4 | Important | Нет | Нет |
| CVE-2026-48560 | Microsoft SharePoint Server Spoofing Vulnerability | Spoofing | 5.4 | Important | Нет | Нет |
| CVE-2026-42914 | Windows Kerberos Denial of Service Vulnerability | Denial of Service | 5.3 | Important | Нет | Нет |
| CVE-2026-45655 | Windows BitLocker Security Feature Bypass Vulnerability | Security Feature Bypass | 5.3 | Important | Нет | Нет |
| CVE-2026-45502 | Microsoft Exchange Server Information Disclosure Vulnerability | Information Disclosure | 5.0 | Important | Нет | Нет |
| CVE-2026-45460 | Microsoft Office Information Disclosure Vulnerability | Information Disclosure | 4.7 | Critical | Нет | Нет |
| CVE-2026-45462 | Microsoft SharePoint Server Spoofing Vulnerability | Spoofing | 4.6 | Important | Нет | Нет |
| CVE-2026-45467 | Microsoft SharePoint Server Spoofing Vulnerability | Spoofing | 4.6 | Important | Нет | Нет |
| CVE-2026-45468 | Microsoft SharePoint Server Spoofing Vulnerability | Spoofing | 4.6 | Important | Нет | Нет |
| CVE-2026-45479 | Microsoft SharePoint Server Spoofing Vulnerability | Spoofing | 4.6 | Important | Нет | Нет |
| CVE-2026-45483 | Microsoft Office Project Server Spoofing Vulnerability | Spoofing | 4.6 | Important | Нет | Нет |
| CVE-2026-47637 | Microsoft SharePoint Server Spoofing Vulnerability | Spoofing | 4.6 | Important | Нет | Нет |
| CVE-2026-47638 | Microsoft SharePoint Server Spoofing Vulnerability | Spoofing | 4.6 | Important | Нет | Нет |
| CVE-2026-47640 | Microsoft SharePoint Server Spoofing Vulnerability | Spoofing | 4.6 | Important | Нет | Нет |
| CVE-2026-47641 | Microsoft SharePoint Server Spoofing Vulnerability | Spoofing | 4.6 | Important | Нет | Нет |
| CVE-2026-48562 | Microsoft SharePoint Server Spoofing Vulnerability | Spoofing | 4.6 | Important | Нет | Нет |
| CVE-2026-45650 | Microsoft Bing Search Spoofing Vulnerability | Spoofing | 4.3 | Important | Нет | Нет |
| CVE-2026-45642 | Microsoft Azure Attestation service and Device Health Attestation Service Spoofing Vulnerability | Spoofing | 3.9 | Important | Нет | Нет |
| CVE-2026-45455 | Microsoft Excel Information Disclosure Vulnerability | Information Disclosure | 3.3 | Important | Нет | Нет |
| CVE-2026-45459 | Microsoft Excel Security Feature Bypass Vulnerability | Security Feature Bypass | 3.3 | Important | Нет | Нет |
| CVE-2026-45466 | Microsoft Word Information Disclosure Vulnerability | Information Disclosure | 3.3 | Important | Нет | Нет |
| CVE-2026-45485 | Microsoft Office Information Disclosure Vulnerability | Information Disclosure | 3.3 | Important | Нет | Нет |
Ретроспективный анализ уязвимостей
CVE-2026-24294 — Windows SMB Server Elevation of Privilege Vulnerability (Elevation of Privilege). Данная уязвимость является логическим байпасом исправлений для CVE-2025-33073 и позволяет локальному злоумышленнику повысить свои привилегии до уровня SYSTEM. Исследователь Гийом Андре продемонстрировал, что использование новой функции Windows (выбор произвольного TCP-порта для SMB-подключений) позволяет принудить привилегированную службу (например, LSASS) аутентифицироваться на подконтрольном локальном порту. Это дает возможность реализовать атаку типа NTLM-отражения (reflection), пересылая аутентификационный токен обратно легитимному SMB-серверу системы. Уязвимость была исправлена в марте 2026 года.
CVE-2026-41089 — Windows Netlogon Remote Code Execution Vulnerability (Remote Code Execution). Уязвимость представляет собой переполнение буфера на основе стека в службе Netlogon. Неаутентифицированный злоумышленник может удаленно отправить специально созданный CLDAP-запрос (UDP-порт 389) к контроллеру домена с избыточно длинным именем пользователя. Из-за некорректной обработки размера Unicode-строк в функции NetpLogonPutUnicodeString происходит выход за границы выделенного стекового буфера. Это приводит к аварийному завершению процесса LSASS и принудительной перезагрузке контроллера домена (отказ в обслуживании), а также потенциально позволяет добиться выполнения произвольного кода. Для данной уязвимости доступен PoC. Уязвимость была исправлена в мае 2026 года.
CVE-2026-41096 — Windows DNS Client Remote Code Execution Vulnerability (Remote Code Execution). Уязвимость представляет собой переполнение буфера в куче (heap-based buffer overflow) в клиенте Windows DNS, возникающее при обработке некорректных DNS-ответов. Ошибка происходит в библиотеке dnsapi.dll (в функции DnsRawTruncateMessageForUdp()) при разборе структуры входящего пакета, полученного через интерфейс DnsQueryRaw(). Злоумышленник может вызвать сбой или выполнить произвольный код без аутентификации, отправив специально сформированный ответ (например, содержащий нулевое количество запросов QDCOUNT и запись OPT большого размера). Для проверки уязвимости доступен клиентский PoC, фиксирующий аварийное завершение процесса в случае отсутствия исправлений. Уязвимость была исправлена в мае 2026 года.
CVE-2026-40369 — Windows Kernel Elevation of Privilege Vulnerability (Elevation of Privilege). Уязвимость типа «разыменование непроверенного указателя» (CWE-822) в системном вызове NtQuerySystemInformation (класс 253), возникающая из-за некорректной обработки буфера нулевой длины. Локальный злоумышленник может использовать этот дефект для получения примитива аддитивной записи 12 байт в пространстве ядра. С помощью данного примитива возможно временно отключить механизм защиты Feature_RestrictKernelAddressLeaks для раскрытия адресов объектов ядра (KASLR-bypass), после чего модифицировать состояние токена процесса и повысить привилегии до уровня SYSTEM. На GitHub доступен публичный PoC. Уязвимость была исправлена в мае 2026 года.
Вывод
Июньское обновление 2026 года — это событие, требующее объявления режима повышенной готовности для ИТ- и ИБ-подразделений. Огромное количество патчей, 38 из которых критические, требует максимально быстрого развертывания, так как окно возможностей для злоумышленников сейчас невероятно широко.
Приоритет установки обновлений в июне:
- Нейтрализация публично раскрытых угроз: В первую очередь необходимо закрыть уязвимости, о которых уже знает весь мир. Установите патчи на веб-серверы для защиты HTTP.sys от атак на отказ в обслуживании (CVE-2026-49160), обновите рабочие станции для закрытия бреши в CTFMON (CVE-2026-45586) и предотвращения обхода BitLocker (CVE-2026-50507).
- Защита сетевых коммуникаций (RCE): Критические уязвимости в DHCP Client, HTTP.sys (в этом месяце есть и RCE для него), RDP Client и Exchange требуют немедленного реагирования. Эти компоненты смотрят в сеть, и их эксплуатация приведет к мгновенной компрометации систем.
- Облака и базы данных: Владельцам гибридных и облачных инфраструктур необходимо убедиться в применении патчей для Azure HorizonDB (CVSS 10.0) и AKS.
- Конечные точки: Учитывая обилие RCE в Microsoft Office, рабочие станции пользователей должны быть обновлены в кратчайшие сроки, чтобы предотвратить взлом через вредоносные вложения.
Особое внимание на ретроспективу: В разделе «Ретроспективный анализ уязвимостей» зафиксировано появление публичных и легкодоступных эксплойтов (PoC) для критических уязвимостей мая: Windows Netlogon, Windows DNS Client и Windows Kernel. Если ваша инфраструктура не была обновлена в прошлом месяце, она сейчас абсолютно беззащитна перед автоматизированными скриптами взлома, которые уже лежат на GitHub. Устранение технического долга за май в сочетании с установкой июньских патчей является вопросом выживания корпоративной сети.