[TLP:CLEAR] Microsoft opravuje přes 200 zranitelností v rámci Patch Tuesday

Microsoft v rámci červnového „Patch Tuesday“ vydal opravy pro více než 200 zranitelností [1][2]. Nejzávažnější z nich jsou popsány níže, úplný přehled všech zranitelností včetně dostupných oprav je uveden na [1] v detailech jednotlivých záznamů.

Windows HTTP.sys - RCE (CVE-2026-47291)
CVSS 9.8 (Critical)

Neautentizovanému vzdálenému útočníkovi je kvůli zranitelnosti typu integer overflow/wraparound v komponentě Windows HTTP.sys umožněno prostřednictvím speciálně upraveného síťového paketu spustit libovolný kód na zranitelném systému [3].

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C

Více informací:

Zranitelnost byla veřejně oznámena 9. 6. 2026.

Windows Kernel - RCE (CVE-2026-45657)
CVSS 9.8 (Critical)

Neautentizovanému vzdálenému útočníkovi je kvůli zranitelnosti typu use after free v jádře Windows umožněno prostřednictvím speciálně upraveného síťového provozu spustit libovolný kód, potenciálně se systémovými oprávněními [4].

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C

Více informací:

Zranitelnost byla veřejně oznámena 9. 6. 2026.

Windows DHCP Client Service - RCE (CVE-2026-44815)
CVSS 9.8 (Critical)

Neautentizovanému vzdálenému útočníkovi je ve Windows DHCP Client Service umožněno prostřednictvím speciálně upraveného DHCP provozu spustit libovolný kód na zranitelném systému [5].

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C

Více informací:

Zranitelnost byla veřejně oznámena 9. 6. 2026.

Remote Desktop Client - RCE (CVE-2026-42985)
CVSS 8.8 (High)

Neautentizovanému vzdálenému útočníkovi je kvůli chybné správě paměti v Remote Desktop Client umožněno po připojení uživatele ke škodlivému RDP serveru spustit libovolný kód na klientském systému [6].

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C

Více informací:

Zranitelnost byla veřejně oznámena 9. 6. 2026.

Windows HTTP.sys - DoS (CVE-2026-49160)
CVSS 7.5 (High)

Neautentizovanému vzdálenému útočníkovi je kvůli nekontrolované spotřebě prostředků při zpracování HTTP/2 požadavků v HTTP.sys umožněno vykonat útok DoS [7].

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H/E:U/RL:O/RC:C

Více informací:

Zranitelnost byla veřejně oznámena 9. 6. 2026.

Windows Collaborative Translation Framework - privilege escalation (CVE-2026-45586)
CVSS 7.8 (High)

Autentizovanému lokálnímu útočníkovi je kvůli zranitelnosti typu link-following ve Windows Collaborative Translation Framework umožněno eskalovat svá oprávnění a získat oprávnění SYSTEM [8].

CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C

Více informací:

Zranitelnost byla veřejně oznámena 9. 6. 2026.

Windows BitLocker - security feature bypass (CVE-2026-50507)
CVSS 6.8 (Medium)

Neautentizovanému lokálnímu útočníkovi s fyzickým přístupem k zařízení je prostřednictvím zranitelnosti v ochraně BitLocker umožněno obejít šifrování disku, zejména u systémů spoléhajících pouze na TPM-only ochranu a získat přístup k šifrovaným datům na systémovém úložišti [9].

CVSS: CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:P/RL:O/RC:C

Více informací:

Zranitelnost byla veřejně oznámena 9. 6. 2026.

Windows Active Directory Domain Services - RCE (CVE-2026-45648)
CVSS 8.8 (High)

Autentizovanému vzdálenému útočníkovi je kvůli zranitelnosti typu stack-based buffer overflow ve Windows Active Directory Domain Services umožněno prostřednictvím speciálně upravených vstupů spustit libovolný kód [10].

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C

Více informací:

Zranitelnost byla veřejně oznámena 9. 6. 2026.

Microsoft Outlook, Microsoft Word - RCE (CVE-2026-45456)
CVSS 8.4 (High)

Neautentizovanému lokálnímu útočníkovi je kvůli zranitelnosti typu type confusion v Microsoft Office umožněno prostřednictvím speciálně upraveného obsahu zpracovaného aplikacemi Outlook/Word spustit libovolný kód [11].

CVSS: CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C

Více informací:

Zranitelnost byla veřejně oznámena 9. 6. 2026.

Azure Kubernetes Service - RCE (CVE-2026-32193)
CVSS 8.8 (High)

Autentizovanému lokálnímu útočníkovi je kvůli zranitelnosti typu path traversal v Azure Kubernetes Service umožněno prostřednictvím nedůvěryhodného kontejneru s host network konfigurací zasílat speciálně upravené požadavky na host-level službu a lokálně spustit škodlivý kód [12].

CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H/E:U/RL:O/RC:C

Více informací:

Zranitelnost byla veřejně oznámena 9. 6. 2026.


Za CESNET-CERTS Michaela Jarošová dne 10. 6. 2026.

CESNET-CERTS Logo