На этой неделе компания Microsoft выпустила 206 обновлений для Windows, Office, Exchange Server и своих инструментов разработки. В их число вошли три уязвимости в Windows, о которых уже было публично объявлено. Эта троица включает повышение привилегий в компоненте Collaborative Translation Framework (идентификатор уязвимости CVE-2026-45586), отказ в обслуживании в HTTP.sys (CVE-2026-49160) и обход функции безопасности BitLocker (CVE-2026-50507). На текущий момент активная эксплуатация этих уязвимостей не зафиксирована, однако всем трём присвоен статус «Эксплуатация более вероятна».
Даже при отсутствии активной эксплуатации уязвимостей нулевого дня, июньский выпуск «Вторника патчей» 2026 года настоятельно рекомендует незамедлительную установку обновлений для Windows, Office и Exchange. Последний вернулся в список важных обновлений с консолидированным пакетом безопасности, который Microsoft советует установить «как можно скорее».
Команда по готовности рекомендует начать тестирование с контроллеров домена, хостов Hyper-V, всех систем, самостоятельно размещающихся на HTTP.sys, и настольных компьютеров с интенсивным использованием Outlook — именно в таком порядке.
Известные проблемы
В примечаниях к июньскому выпуску Microsoft сообщает об известных проблемах, связанных с тремя обновлениями:
- KB5094128 — Запрос ключа восстановления BitLocker при первом перезапуске (Windows Server 2022). Проблема с условием PCR7, отслеживаемая с апреля, по-прежнему актуальна для платформ, не получивших майское исправление для диспетчера загрузки. Устройства с включённым BitLocker на системном диске, с включённой групповой политикой «Настройка профиля проверки платформы TPM для нативных конфигураций прошивки UEFI», включающей PCR7, и с информацией о системе, сообщающей о состоянии безопасной загрузки PCR7 Binding как «Невозможно», могут запросить ключ восстановления при первом перезапуске после установки этого обновления.
- KB5094127 — Windows 10 21H2/22H2. Примечания к выпуску также содержат информацию об известной проблеме для Windows 10, которая находится в той же ситуации, что и Server 2022: она не получила улучшения обслуживания диспетчера загрузки, устранившего проблему восстановления BitLocker/PCR7 в Windows 11. Таким образом, та же конфигурация групповой политики остаётся триггером, который следует проверить перед развёртыванием.
- KB5094125/KB5094128 — Скрытие деталей ошибок синхронизации WSUS (Windows Server Update Services) (Windows Server 2025 и 2022). Служба WSUS больше не отображает детали ошибок синхронизации в своих отчётах. Это преднамеренное изменение: функциональность была «временно удалена для устранения уязвимости удалённого выполнения кода (CVE-2025-59287)». Microsoft не предложила обходного решения.
Одно из майских предупреждений остаётся в силе: Центр обновления Windows по-прежнему может заменять установленные вручную графические драйверы более старыми версиями OEM-производителей из каталога обновлений Windows.
Важные изменения и меры по устранению
В отличие от прошлого месяца, этот цикл исправлений принёс два существенных пересмотра и группу внеплановых исправлений, требующих немедленных действий:
- Подмена в Microsoft Teams (CVE-2026-32185) — обновлено до версии 3.0 21 мая. Microsoft объявила о доступности обновления безопасности для Teams на Android; пользователям, использующим затронутые версии, следует установить его. Если мобильный парк компании работает на Android, это является приоритетной задачей.
- Внеплановый пакет обновлений Microsoft Defender (19–21 мая) — критическая уязвимость удалённого выполнения кода (CVE-2026-45584), а также повышение привилегий (CVE-2026-41091) и отказ в обслуживании (CVE-2026-45498).
- Удалённое выполнение кода в SharePoint (CVE-2026-45659) — отдельное внеплановое исправление, опубликованное также 21 мая. За две недели администраторы SharePoint получили три различных уведомления о безопасности. Рекомендация: развернуть эти сгруппированные, но отдельные патчи как единое целое.
Примечательно, что в списке за прошлый месяц были два пропуска:
- Удалённое выполнение кода в SharePoint Server (CVE-2026-47294) — опубликовано 29 мая с примечанием, что проблема «была устранена обновлениями, выпущенными в мае 2026 года, но идентификатор CVE был случайно опущен в обновлениях безопасности за май 2026 года».
- Раскрытие информации в библиотеке DWM Core Windows (CVE-2026-48566) — также исправлено в мае, но также пропущено в майском списке.
Это происходит уже второй месяц подряд: список «Вторника патчей» никогда не является окончательным. Июньский выпуск сам по себе также содержал существенное изменение:
- Переизданный пакет обновлений для удалённого рабочего стола для Windows 11 26H1 — пять идентификаторов RDP/RDS CVE за 2024–2025 годы, включая две критические уязвимости удалённого выполнения кода (CVE-2024-49123, CVE-2024-49132) и удалённое выполнение кода в RDP-сервере (CVE-2024-43582). Если используется версия 26H1, июньское накопительное обновление закрывает эти старые CVE.
Жизненный цикл Windows и обновления применения политик
Учитывая недавние события вокруг SharePoint, для SharePoint 2016/2019 требуется одно из самых активных исправлений в текущем цикле, поскольку для этой платформы остался всего один пакет обновлений. Если миграция ещё не началась, окончательный срок — июльское обновление. Вот другие ключевые даты:
- Центр сертификации KEK 2011 года истекает 24 июня, а Центр сертификации UEFI для сторонних загрузчиков — через три дня, при этом Windows Production PCA для диспетчера загрузки истекает 19 октября. Устройства, которые не установили обновления ключей Windows UEFI CA 2023 в рамках CVE-2023-24932, потеряют возможность получать обновлённые компоненты загрузки после истечения срока действия сертификатов. Это имеет большое значение.
- Поскольку остался всего один «Вторник патчей», поддержка SharePoint Server 2016 и 2019, Project Server 2016 и 2019, SQL Server 2016 и SQL Server 2014 ESU Year 2 прекращается 14 июля. (InfoPath 2013, SharePoint Designer 2013 и Visual Studio 2022 17.12 LTSC прекращают поддержку одновременно с ними.)
- Ужесточение безопасности Kerberos RC4 (CVE-2026-20833) в следующем месяце переходит от стадии усиления по умолчанию к стадии принудительного применения. У учётных записей, которые по-прежнему зависят от сервисных билетов RC4, есть недели, а не месяцы.
- Изменение в таргетинге графических драйверов (с четырёхкомпонентных на двухкомпонентные идентификаторы оборудования) будет тестироваться до сентября 2026 года, а более широкое применение планируется на IV квартал 2026 года – I квартал 2027 года; до тех пор Центр обновления Windows по-прежнему может понижать версию установленных вручную драйверов дисплея.
Июньский выпуск является исключительно обновлением безопасности с чётким фокусом на функциональность: клиент удалённого рабочего стола. Элемент ActiveX удалённого рабочего стола (mstscax.dll) является наиболее обновляемым компонентом в этом цикле с пятью отдельными исправлениями.
Второй важной темой является аутентификация Windows, с тремя обновлениями для пакета безопасности NTLM. Все двоичные файлы Windows в этом месяце не сообщают о функциональных изменениях, поэтому работа заключается в чистой регрессионной проверке. Патчи с более низким риском затрагивают DHCP, телефонию, Hyper-V, хранилища UDF и Projected File System, а также графический стек.
Клиент удалённого рабочего стола
Клиент удалённого рабочего стола (mstscax.dll) получил пометку о высоком риске, особенно в отношении перенаправления принтеров — механизма, который проецирует локальные принтеры клиента в удалённый сеанс. Регрессия в этой области обычно проявляется как отсутствие перенаправленных принтеров, сбои при печати или зависание при подключении или повторном подключении. Более широкий стек удалённого рабочего стола также обновлён, включая RemoteApp, перенаправление буфера обмена (rdpclip.exe, RdpCoreTS.dll) и лицензирование удалённого рабочего стола (lserver.dll). Поэтому необходимо убедиться в корректной работе подключения, сеанса и лицензирования.
Успешное тестирование предполагает удалённый сеанс, который подключается, перенаправляет принтеры, осуществляет печать и выдерживает повторное подключение без сбоев или потери устройств.
- Подключиться с помощью «Подключения к удалённому рабочему столу» (mstsc.exe) к тестовому хосту, включить перенаправление принтеров в «Локальных ресурсах» и убедиться, что перенаправленные принтеры отображаются в сеансе.
- Распечатать тестовую страницу из приложения в сеансе на перенаправленный принтер; повторить с двумя или более установленными клиентскими принтерами.
- Отключиться и повторно подключиться к сеансу, затем убедиться, что перенаправленные принтеры по-прежнему доступны и пригодны для использования.
- Повторить тест принтера как в полнофункциональном сеансе рабочего стола, так и в сеансе RemoteApp.
- Проверить общий удалённый доступ: подключиться через шлюз удалённых рабочих столов, использовать VMConnect для доступа к виртуальной машине и проверить перенаправление буфера обмена и устройств.
- На сервере лицензирования удалённых рабочих столов убедиться, что клиенты подключаются с включённым лицензированием в режимах «На пользователя» и «На устройство».
Аутентификация Windows (NTLM)
Три обновления затрагивают поставщик поддержки безопасности NTLM (msv1_0.dll) — модуль, отвечающий за сетевую аутентификацию, когда не используется Kerberos. Изменения в аутентификации чувствительны к регрессиям: сбои могут проявляться как проблемы с входом в систему, нарушение доступа к файловым ресурсам или RDP, а также проблемы с входом в приложения. Проверку следует провести как на машинах, присоединённых к домену, так и на компьютерах рабочих групп.
- Выполнить вход на машины, присоединённые к домену, и на автономные машины с использованием доменных, локальных и кэшированных учётных данных после перезагрузки.
- Получить доступ к SMB-файловым ресурсам по имени хоста и IP-адресу, включая пути, которые возвращаются к NTLM, и подтвердить аутентифицированные операции чтения и записи.
- Аутентифицироваться на хосте удалённого рабочего стола и в бизнес-приложениях, которые полагаются на интегрированную аутентификацию Windows.
- Отслеживать журнал событий безопасности на предмет новых сбоев входа или аномалий аудита в течение тестового периода.
Другие компоненты Windows
Остальные обновления не вносят функциональных изменений, поэтому их следует проверить обычной регрессией по областям.
- Сеть: проверить аренду, продление и освобождение DHCP для IPv4 и IPv6 (dhcpcore), устойчивый трафик сокетов через драйвер WinSock (afd.sys, два обновления), обработку запросов HTTP.sys в IIS и интеграции телефонии TAPI (tapisrv.dll).
- Виртуализация: загрузить виртуальные машины первого и второго поколений, включая вложенную виртуализацию, для проверки гипервизора Hyper-V (hvix64/hvax64) и подключить виртуальную машину через внешний виртуальный коммутатор (переключая NIC RSS) для проверки vmswitch.sys.
- Хранение данных и файловые системы: читать и записывать носители, отформатированные в UDF (udfs.sys), проверить работу минифильтра Projected File System (prjflt.sys) и подтвердить гидратацию облачных файлов и синхронизацию рабочих папок (cldflt.sys, workfolders.exe), включая том ReFS с включённым BitLocker.
- Графика и оболочка: запустить рабочие нагрузки с ускорением графического процессора и 2D-рендерингом для проверки Direct2D (d2d1.dll), GDI+ (gdiplus.dll), диспетчера окон рабочего стола (dwmcore.dll), компонента обработки изображений Windows (windowscodecs.dll) и UI Automation (UiaManager.dll); отслеживать артефакты и регрессии доступности.
- Уведомления и ввод: открыть приложения, которые вызывают всплывающие и push-уведомления (wpnapps.dll, wpncore.dll), и проверить ввод Text Services Framework (TSF) для различных раскладок клавиатуры и IME (редакторов методов ввода) (msctf.dll).
Microsoft Office и SharePoint
Июньские обновления Office предназначены только для MSI-версий: Excel 2016 (KB5002877), Word 2016 (KB5002879), общие компоненты Office 2016 (KB5002878, KB5002852 и элемент управления расширенного редактирования KB5002578), а также Office Online Server 2019 (KB5002875). Обновления общих компонентов Office 2016 также применимы к базовым версиям SharePoint Server 2016, 2019 и Subscription Edition. В этом цикле не выпущено критических клиентских обновлений, не связанных с безопасностью, и установки Click-to-Run (установка по требованию) не затронуты.
- Открыть сложные книги Excel с формулами, макросами и внешними подключениями к данным; сохранить и повторно открыть для проверки целостности.
- Редактировать документы Word со встроенными объектами, отслеживаемыми изменениями и расширенным форматированием, задействующим элемент управления расширенного редактирования.
- На базовых версиях SharePoint Server (2016, 2019, Subscription Edition) и Office Online Server проверить операции с библиотеками документов, совместное редактирование, а также просмотр и редактирование через браузер.
- Убедиться, что надстройки Office и интеграции бизнес-приложений продолжают функционировать.
Инструменты разработки и базы данных
Июньские исправления обновляют пакет SDK для .NET по линиям обслуживания 8.0, 9.0 и 10.0 (8.0.422, 9.0.315, 10.0.301), а также выпускают обновления безопасности GDR (General Distribution Release) для SQL Server, охватывающие SQL Server 2016 SP3 до SQL Server 2025, как в ветвях RTM+GDR, так и в ветвях накопительных обновлений + GDR.
- После установки обновления пакета SDK для .NET собрать и запустить типичные приложения, а также убедиться, что существующие проекты компилируются и выполняются нормально.
- Для SQL Server установить обновление GDR на соответствующую базовую или накопительную ветвь обновлений, затем перезапустить службу и выполнить стандартные транзакции.
- Проверить резервное копирование и восстановление, убедиться, что группы доступности Always On остаются работоспособными, и протестировать установку и удаление патчей в каждой ветви обслуживания.
Команда по готовности предлагает начать тестирование в этом месяце с клиента удалённого рабочего стола. Этот клиент является как наиболее часто обновляемым компонентом, так и единственным элементом с высоким риском, поэтому необходимо провести сфокусированный регрессионный тест, сосредоточенный на перенаправлении принтеров, а затем расширить его на общую связь, RemoteApp, перенаправление буфера обмена и устройств, доступ через шлюз и лицензирование. Обновления аутентификации NTLM являются вторым приоритетом: проверить вход в домен и автономные системы, доступ к файловым ресурсам и вход в приложения. Все остальные обновления безопасности не вносят функциональных изменений, поэтому их следует проверить рутинной регрессией в области сети, Hyper-V, хранилищ и графики. Office представлен только MSI-версиями, с нетронутыми установками Click-to-Run, а обновления .NET и SQL Server завершают список для инструментов разработки и баз данных.
Ежемесячно цикл обновлений разбивается на семейства продуктов (согласно определению Microsoft) со следующими базовыми группами:
Браузеры
Microsoft Edge выпустил стабильную версию (149.0.4022.52) 4 июня, согласно примечаниям по безопасности Edge. Для Internet Explorer, который остаётся на пенсии, обновлений не выпущено. Этот цикл необычно несбалансирован: всего одна CVE, разработанная для Edge, против очень большого потока из базового кода Chromium:
- CVE-2026-47644 — Copilot Chat (Microsoft Edge) — Раскрытие информации (показатель CVSS 6.5, квалифицировано как критическая). Уже второй месяц подряд Copilot Chat в Edge является главной проблемой браузера (в мае это была CVE-2026-33111); Microsoft устраняет компонент службы Copilot, а обновление браузера завершает исправление.
- Базовый код Chromium — 407 идентификаторов CVE, переданных через MSRC (Центр реагирования на угрозы безопасности Microsoft) в этом цикле, охватывающих еженедельный график выпуска Chrome с майского отчёта: использование после освобождения памяти, чтение/запись за пределами выделенной памяти, путаница типов и обход политики в V8, Blink, PDFium, WebRTC, ANGLE и DevTools. Те же исправления поставляются в стабильном канале Chrome; см. блог Chrome для получения информации об исходных примечаниях.
Объём обновлений Chromium выглядит тревожно, но является обычной рутинной работой — они поступают в Edge через собственный канал автообновления. Эти обновления следует добавить в стандартный график выпуска для сред, управляемых Edge.
Windows
В этом месяце Microsoft устранила 119 уязвимостей в Windows: 22 из них квалифицированы как критические и 97 как важные — это почти вдвое больше, чем в мае. Повышение привилегий снова доминирует по количеству (49 записей), за ним следуют удалённое выполнение кода (28), раскрытие информации (16), обход функции безопасности (15), отказ в обслуживании (6) и несколько случаев подмены и несанкционированного изменения. Все три публично раскрытые уязвимости нулевого дня июня относятся к этой категории:
- CVE-2026-45586 — Collaborative Translation Framework (CTFMON) — Повышение привилегий (CVSS 7.8, публично раскрыта).
- CVE-2026-49160 — HTTP.sys — Отказ в обслуживании (CVSS 7.5, публично раскрыта).
- CVE-2026-50507 — BitLocker — Обход функции безопасности (CVSS 6.8, публично раскрыта) — третья запись BitLocker в этом месяце, что держит её в поле зрения наряду с известной проблемой PCR7.
На уровне функций критические риски сосредоточены в девяти областях:
- Клиент удалённого рабочего стола — самый большой отдельный кластер: 11 CVE, 7 из которых квалифицированы как критические, во главе с CVE-2026-47289 и CVE-2026-42985 (обе с CVSS 8.8, причём для последней указана «Эксплуатация более вероятна»).
- Ядро Windows — CVE-2026-45657, удалённое выполнение кода с CVSS 9.8, самый высокий балл для Windows в этом цикле.
- HTTP.sys — CVE-2026-47291, неаутентифицированное удалённое выполнение кода (CVSS 9.8, «Эксплуатация более вероятна») в веб-сервере режима ядра, лежащем в основе IIS, WinRM и всего, что самостоятельно размещается на http.sys — в паре с раскрытой выше уязвимостью отказа в обслуживании.
- Клиент DHCP — CVE-2026-44815, удалённое выполнение кода с CVSS 9.8.
- Active Directory Domain Services — CVE-2026-45648, удалённое выполнение кода (CVSS 8.8) на самом каталоге, при этом Kerberos KDC добавляет отдельное критическое удалённое выполнение кода (CVE-2026-47288).
- Hyper-V — три критических удалённых выполнения кода (CVE-2026-45607, CVE-2026-45641, CVE-2026-47652, до CVSS 8.4) — риск от гостевой системы к хосту на хостах виртуализации.
- Графический компонент Windows — две критические уязвимости удалённого выполнения кода (CVE-2026-44803, CVE-2026-44812, CVSS 7.8), обе с пометкой «Эксплуатация более вероятна», доступные через пути рендеринга Office.
- Windows Deployment Services — CVE-2026-42987, удалённое выполнение кода (CVSS 8.1).
- Криптографические службы и аттестация работоспособности устройств — критические записи повышения привилегий (CVE-2026-44810, CVSS 8.4; CVE-2026-33828, CVSS 7.8) в компонентах доверенного якоря.
Учитывая публично раскрытые уязвимости в этом месяце, это обновление Windows следует добавить в расписание незамедлительной установки.
Office
В этом месяце Microsoft выпустила 53 идентификатора CVE для Office — 10 критических, 43 важные. Удалённое выполнение кода снова лидирует (24 записи), но сюрпризом является подмена с 20 записями, почти все из которых связаны с SharePoint. (SharePoint Server фигурирует в 30 из 53 CVE этого цикла.) Остальные распределены между раскрытием информации (6), повышением привилегий (2) и обходом функции безопасности.
- Microsoft устранила семь критических уязвимостей удалённого выполнения кода, каждая с CVSS 8.4, и для каждой из них область предварительного просмотра подтверждена как вектор атаки: CVE-2026-45456, CVE-2026-45458 и CVE-2026-47635 затрагивают Outlook и Word, а CVE-2026-45461, CVE-2026-45463, CVE-2026-45472 и CVE-2026-45474 относятся к Office в целом.
Эти обновления Office следует добавить в план незамедлительного развёртывания, отдавая приоритет настольным компьютерам с интенсивным использованием Outlook и фермам SharePoint.
Microsoft Exchange и SQL Server
Ситуация изменилась по сравнению с маем: SQL Server не получает никаких патчей, в то время как Exchange Server — отсутствовавший в мае — возвращается с консолидированным обновлением безопасности, включающим семь идентификаторов CVE для локальных сборок (Exchange Server 2016 CU23 и Exchange Server 2019), а также одну критическую уязвимость на стороне облака:
- CVE-2026-45504 — Exchange Server — Повышение привилегий (CVSS 8.8). Главная запись для локальных версий.
- CVE-2026-45503 и CVE-2026-47631 — Exchange Server — Раскрытие информации и подмена, каждая с CVSS 8.1.
- CVE-2026-45583 — Exchange Server — Удалённое выполнение кода (CVSS 7.5), с тремя дополнительными записями о подмене/раскрытии информации (CVE-2026-45500, CVE-2026-45501, CVE-2026-45502), завершающими набор.
- CVE-2026-48579 — Exchange Online — Раскрытие информации (CVSS 9.1, квалифицировано как критическая) — устранено на стороне службы, действия клиента не требуются.
Microsoft также пересмотрела майскую запись о подмене в Exchange (CVE-2026-42897), указав на это же июньское обновление безопасности, с рекомендацией установить его «как можно скорее». Июньское обновление безопасности Exchange следует добавить в расписание незамедлительной установки.
Инструменты разработки
В этом месяце Microsoft выпустила 10 идентификаторов CVE для своих инструментов разработки, все из которых квалифицированы как важные — хотя самый высокий балл превосходит большинство критических уязвимостей этого цикла, а концентрация в Visual Studio Code (семь из 10 записей) продолжает прошломесячную тенденцию:
- Visual Studio Code — семь записей, возглавляемые CVE-2026-47281, повышением привилегий с CVSS 9.6 — самый высокий балл для инструментов разработки за многие месяцы. За ним следуют: CVE-2026-45482, обход функции безопасности в расширении GitHub Copilot Chat (CVSS 8.4); CVE-2026-47292, удалённое выполнение кода в расширении MSSQL (CVSS 7.8); второе повышение привилегий (CVE-2026-40376, CVSS 7.5); а также записи об обходе функции безопасности, несанкционированном изменении и раскрытии информации (CVE-2026-48569, CVE-2026-47287, CVE-2026-47284).
- Microsoft .NET для Windows содержит три записи: CVE-2026-45490, повышение привилегий в пакете SDK для .NET (CVSS 7.8) для .NET 8.0, 9.0 и 10.0; CVE-2026-45591, отказ в обслуживании в ASP.NET Core (CVSS 7.5); и CVE-2026-45491, проблема несанкционированного изменения в .NET (CVSS 6.2).
Эти обновления Microsoft следует добавить в стандартный план выпуска обновлений для разработчиков.
Adobe и сторонние обновления
Adobe выпустила APSB26-63 для Acrobat и Reader в этом цикле, исправляя критические уязвимости выполнения кода; Adobe сообщает об отсутствии эксплуатации в реальных условиях. Это обновление следует добавить в стандартный график установки сторонних обновлений. Июньский выпуск представляет собой обширный пакет обновлений для Windows, и аналитики предполагают, что увеличение числа исправлений может быть связано с развитием искусственного интеллекта.