Um patch recorde na terça-feira para junho de 2026

🇧🇷 PT 🇺🇸 EN

ue, 09 Jun 2026

← Voltar

Resumo Executivo

A Microsoft lançou hoje atualizações de software para corrigir quase 200 falhas de segurança em seus sistemas operacionais Windows e software compatível, um número recorde de correções para o ciclo mensal de Patch Tuesday da empresa. Quase três dúzias desses bugs obtiveram a classificação “crítica” mais terrível da Microsoft e exploraram

Detalhes

A Microsoft lançou hoje atualizações de software para corrigir quase 200 falhas de segurança em seus sistemas operacionais Windows e software compatível, um número recorde de correções para o ciclo mensal de Patch Tuesday da empresa. Quase três dúzias desses bugs receberam a classificação “crítica” mais terrível da Microsoft, e o código de exploração de pelo menos três dos pontos fracos está agora disponível publicamente. A gigante do software disse em um blog no mês passado que tanto seus engenheiros quanto a comunidade de segurança estão cada vez mais usando ferramentas de inteligência artificial para encontrar bugs, o que significa que o pesado Patch Tuesday deste mês pode começar a se tornar a norma, disse Satnam Narang, engenheiro sênior de pesquisa da Tenable. “Algumas pesquisas colocam o uso de IA entre profissionais de segurança em geral em 90%, então não é surpreendente que esse volume de patches possa ser a norma”, disse Narang.

“A caixa proverbial de Pandora foi aberta e, à medida que modelos de IA mais avançados se tornam disponíveis, esperamos que a norma continue aumentando em todos os níveis, não apenas no Patch Tuesday.” Os bugs de dia zero de junho incluem CVE-2026-49160, uma vulnerabilidade de negação de serviço que afeta uma variedade de servidores web, incluindo o Microsoft Internet Information Services (IIS). A Microsoft diz que a falha foi relatada pelo Codex da OpenAI. Dois dos dias zero abordados neste mês parecem resultar de recentes divulgações de vulnerabilidades do Nightmare Eclipse, apelido escolhido por um pesquisador de segurança que vem lançando exploits para várias falhas do Windows. Um deles, apelidado de “GreenPlasma”, aproveita uma fraqueza de elevação de privilégios no Windows Collaborative Translation Framework, a mesma estrutura corrigida hoje em CVE-2026-45586.

Nightmare Eclipse também lançou no mês passado “YellowKey”, uma exploração para uma vulnerabilidade do Windows BitLocker que permite que um invasor com acesso físico visualize dados criptografados, e CVE-2026-50507 é um patch para um bug de elevação de privilégio no BitLocker. A Microsoft recebeu forte repercussão nas redes sociais no mês passado, depois de anunciar em um blog que estava considerando tomar medidas legais contra o pesquisador de segurança. A empresa esclareceu posteriormente no Twitter/X que, embora não tenha intenção de iniciar ações legais contra pesquisadores, os denunciaria às autoridades se infringissem a lei. Os avisos para CVE-2026-49160 e CVE-2026-50507 não dão crédito a nenhum pesquisador na seção de reconhecimento, dizendo apenas que “a Microsoft reconhece os esforços daqueles na comunidade de segurança que nos ajudam a proteger os clientes por meio da divulgação coordenada de vulnerabilidades”.

Nightmare Eclipse afirma ser um ex-funcionário da Microsoft, embora a Microsoft não tenha respondido às perguntas sobre esta afirmação. Rapid7 observa que uma postagem recente no blog de Nightmare Eclipse incluía uma imagem de Albert Wesker, um personagem da série de videogames Resident Evil que anteriormente trabalhou como pesquisador para uma empresa de tecnologia antes de se tornar desonesto. Nightmare Eclipse prometeu lançar ainda mais explorações de dia zero para Windows no que eles chamaram de lançamento “destruidor de ossos” planejado para 14 de julho (o mesmo dia do Patch Tuesday do próximo mês). Imediatamente após o lançamento dos patches da Microsoft hoje, o pesquisador publicou uma exploração para o que alegou ser um bug de dia zero no Windows Defender.

Embora 200 vulnerabilidades possam ser um recorde para o Patch Tuesday, o número real de falhas de segurança que a Microsoft corrigiu este mês é muito maior, disse Adam Barnett do Rapid7. “Até agora, neste mês, a Microsoft forneceu patches para resolver vulnerabilidades do navegador 360, o que é uma ordem de magnitude maior do que o normal em qualquer mês dos últimos anos”, escreveu Barnett. "Como de costume, as [falhas] do navegador não estão incluídas na contagem do Patch Tuesday acima. Na verdade, o grande e presumivelmente sustentado aumento no número de vulnerabilidades do navegador fez com que a Microsoft não enumerasse mais os CVEs do Chromium no Guia de atualização de segurança." A Microsoft também corrigiu uma vulnerabilidade de dia zero no Visual Studio Code que permite que invasores roubem tokens do GitHub com um único clique.

O com. A empresa foi forçada a implementar uma solução provisória para a falha em 3 de junho, depois que um pesquisador publicou instruções mostrando como explorá-la. O pesquisador disse que optou por não trabalhar com a Microsoft por causa de uma experiência recente em que Redmond corrigiu silenciosamente uma falha relatada sem oferecer crédito ou reconhecimento. A Microsoft lutou contra suas próprias emergências internas de dia zero na semana passada, depois que pelo menos 72 repositórios de código público da empresa foram infectados com uma variante do worm Shai-Hulud.

Os pesquisadores descobriram que todos os pacotes afetados estavam conectados ao Azure Durable Task SDK oficial da Microsoft, que foi atingido pelo mesmo worm Shai-Hulud em maio. Outros grandes fabricantes de software também estão enviando pacotes de atualização descomunais este mês. A Adobe lançou atualizações para corrigir um grande número de vulnerabilidades críticas em uma variedade de produtos, incluindo Adobe Experience Manager, Acrobat Reader e Cold Fusion. Em 3 de junho, o Google resolveu 429 vulnerabilidades em sua atualização mais recente do navegador Chrome (o Chrome baixa atualizações automaticamente, mas instalá-las geralmente requer uma reinicialização completa do navegador).

Como sempre, considere fazer backup de seus dados antes de aplicar as atualizações do sistema operacional e deixe uma observação nos comentários se tiver algum problema com os patches deste mês. Leitura adicional: Guia de atualização de segurança da Microsoft Análise do Patch Tuesday da Action1 SANS Internet Storm Center notas no Patch Tuesday Esta entrada foi publicada na terça-feira, 9 de junho de 2026, 18h07. Suspeito que algumas das explorações foram encontradas por Claude Mythos da Anthropic. Essa versão avançada do Claude só foi compartilhada com algumas empresas importantes de tecnologia, incluindo a Microsoft.

Eu esqueci. Hoje foi terça-feira do Microsoft Update. Já se passaram 40 anos, como alguém poderia esquecer? É como esquecer seu aniversário de casamento.

Isso mostra o quanto o Windows 10 está sendo usado, e apenas para negócios. O Windows 11 não está instalado, essa partição tornou-se o E-File Archive. Ubuntu/Kali/FreeBSD, e estou começando a pensar que o BSD é o caminho a seguir, IMHO. Lembro-me do FreeBSD em 1998, quando tive que usar o PAO para instalar drivers para coisas como rede no meu laptop de 1996.

Pelo que eu sei, os navegadores daquela época não são muito úteis, a menos que as pessoas estejam corrigindo uma instalação desatualizada do qmail de 1997. Eu experimentei um ramo do BSD na primavera de 2009, mas a maior parte do software necessário para executar um desktop adequado não está lá, e não me faça começar a tentar desenvolver nada, especialmente sem um software de virtualização decente. Mesmo assim, ele existiu lado a lado com o Windows 7 por pelo menos uma temporada. Eu eliminei qualquer instância ao executar uma instalação de um sistema operacional baseado em BSD há muito tempo e finalmente me despedi de minha última versão existente dele em 2019.

A caixa se chamava Jonathan, como o personagem da clássica série de TV Seven Days. O aumento constante de atualizações por atualização dá a percepção de que estamos vencendo a guerra de segurança. Especialmente se você não pensar nisso além do número de vulnerabilidades ‘corrigidas’ para todos os valores de patch. ‘Nós batemos forte neles ontem e vamos bater forte neles novamente hoje.’ Já me sinto mais seguro.

Atualização interessante de junho de 2026, Patch Tuesday parece importante, especialmente com tantas correções de segurança e melhorias de sistema. Manter o Windows atualizado é muito importante para estabilidade e proteção. Para usuários que ainda procuram informações de configuração, também compartilhei um guia sobre as etapas de download e instalação do Windows 11 aqui: O que você acha – esses patches mensais estão se tornando mais críticos para os usuários comuns agora? O número de bugs corrigidos por todos os fornecedores mostra a baixa qualidade geral do código criado por humanos.

Cabeças deveriam estar rolando por toda parte! É hora de entregar toda a codificação e controle de qualidade às máquinas. Então, e o Win10 agora, onde até a versão com suporte estendido morre em outubro? A MS deve estender o suporte ao Win10 por mais um ano de patches de segurança.

Enquanto isso, a IA da Microsoft deve receber a tarefa de escrever um novo sistema operacional completo (chame-o Win12) do zero, com código novo e quase sem bugs. Obrigado a você, Brian, por continuar abordando este tópico de atualizações do Windows. Como tenho acompanhado suas postagens recentes sobre detecção de vulnerabilidades baseadas em IA, não estou surpreso que tenha havido tantas atualizações. Estamos realmente em uma nova era de ambiente de ameaças.

Continue com o excelente trabalho! A interseção não é real. Esse deveria ser Albert Wesker, não Vesker. Obrigado!

Bem-vindo. > “A caixa proverbial de Pandora foi aberta e, à medida que modelos de IA mais avançados se tornam disponíveis, esperamos que a norma continue em alta em todos os níveis, não apenas no Patch Tuesday.” Não computa. Se o uso de LLMs para ajudar a encontrar vulnerabilidades for maior do que as vulnerabilidades introduzidas pelo uso de LLMs para escrever código, certamente isso significaria apenas um pequeno pico para corrigir o acúmulo de erros gerados por humanos. Caso contrário, este é apenas mais um resultado negativo desta bolha estúpida.

*albert Wesker aliás 😉 bem, é isso ou Wexler. Esperando por uma reinicialização de Castle envolvendo Bill Gates e a Chair Company saindo com Norm bebendo apple spyder. Alguém poderia me lembrar por que preciso comprar hardware que suporte inicialização segura e atualizar para o Windows 11? Parece meio inútil, exceto para tornar a Microsoft mais rica.

Existe algum PC no mercado que não suporta inicialização segura? Tem sido o padrão ouro de segurança há muito tempo, desde que a UEFI começou a dominar o BIOS legado. Há 25 anos, depois que se descobriu que o Windows 2000 estava cheio de segurança e com muitas falhas de segurança, foram publicados livros inteiros sobre como hackeá-lo, a Microsoft prometeu um novo esforço para oferecer produtos mais seguros. Mesmo que alguma vez tenham conseguido isso, perderam de vista o esforço.

O termo “Microslop” é muito preciso. Não existe código seguro em nosso planeta; quanto mais código escrevemos, mais vulnerabilidades aparecem. Este é um axioma. De uma forma ou de outra, a Microsoft já provou que leva a sério a segurança dos seus produtos.

Mas a quantidade de código aumenta tão drasticamente que manter sua segurança não é uma tarefa trivial. YellowKey, GreenPlasma e MiniPlasma foram corrigidos como parte deste Patch Tuesday. A MS não emitiu um novo CVE para MiniPlasma; em vez disso, atualizou o registro existente, CVE-2020-17103 (última atualização: 9 de junho de 2026). https://msrc.microsoft.com/update-guide/vulnerability/CVE-2020-17103 O papel crescente da IA ​​na descoberta de vulnerabilidades é encorajador e preocupante.

Encontrar e corrigir mais bugs é ótimo, mas volumes de patches como esse tornarão cada vez mais difícil para as equipes de TI acompanharem. Talvez seja hora de as organizações repensarem como priorizam e automatizam o gerenciamento de patches. http://krebsonsecurity.com/2026/06/a-record-breaking-patch-tuesday-for-june-2026/#comments https://solitaireio.com Para ser honesto, o dever de pesquisar vulnerabilidades de software e produzir correções para elas pertence às equipes de segurança e desenvolvimento de produtos, e não às de TI. Para ser honesto, a maior parte dos patches é automatizada, e a quantidade de patches não adiciona muito “trabalho”, apenas “tempo”.

O verdadeiro risco fundamental são apenas patches que quebram alguma coisa; essa é, de fato, uma tarefa pela qual a TI é adequada e responsável. A pesquisa de vulnerabilidades assistida por IA cria muito mais desafios e mais sofrimento para as equipes de segurança de produtos e desenvolvimento de software do que para o pessoal de TI. Os backlogs de segurança para software de código aberto, como o kernel Linux, Curl, estão cheios de solicitações para corrigir vulnerabilidades potenciais que ainda não foram verificadas. Sem mencionar a Microsoft, que destacou pontos semelhantes em uma postagem recente no blog.

A triagem desses relatórios de vulnerabilidade é um grande gargalo... Além disso, lidar com esse volume de relatórios exige 2x3 vezes mais força de trabalho para cumprir os prazos necessários. Eu estava respondendo em relação ao gerenciamento de patches, que ironicamente é uma daquelas coisas que a IA provavelmente assumirá em breve, com algum grau de adequação (o que é lamentável, já que esta costumava ser uma tarefa favorita de muitos administradores de sistema durante décadas, quando significava uma mudança capacidade de fazer outras coisas enquanto trabalha (assim como compilações que costumavam levar muito tempo em IDEs como o Visual Studio e similares eram boas para lidar com pequenas tarefas que distraíam nos anos noventa)). É evidente que muitos bugs são encontrados acidentalmente, não apenas como resultado de auditoria (quem ou o que você considera responsável por fazer isso).

Claramente, apenas pessoas com conhecimento avançado do software terão alguma adequação na criação de patches para coisas como vulnerabilidades de sistemas operacionais. Sempre haverá diferenças entre cientistas e técnicos. Com a IA a constituir um fardo tão grande para o futuro do emprego, ficaria curioso para ver o que acabará com os técnicos e quais com os cientistas – empregados assalariados ou coisas que as pessoas antropomorfizam. Honestamente, nenhum dos dois parece seguro em breve.

Quanto controle e poder você realmente deseja permitir? Eu costumava ser a favor do código aberto, mas ele está sendo explorado tanto que percebi que o código fechado é mais seguro para a maioria das coisas (quero dizer, para o público em geral, não entre “amigos”). Especialmente tendo em conta a facilidade que existe agora em parecer ser muito mais qualificado do que muitos profissionais em qualquer lado da investigação e gestão de vulnerabilidades e dos modelos de linguagem. Claro, YMMV.

Esta narrativa de que agentes/bots/assistentes de IA substituirão os humanos em muitas esferas é um equívoco. Se algumas tarefas rotineiras triviais podem ser executadas por bots de IA (físicos ou virtuais), precisamos trazê-las o mais rápido possível, pois isso beneficiará nosso dia a dia, certo? Mas isso é tudo… quando começamos a falar sobre coisas concretas e o fluxo de trabalho agente necessário para realizar tarefas complexas e específicas, e não apenas um simples resumo dos dados existentes, tudo muda. Vejamos um exemplo.

Esses números inacreditáveis ​​de vulnerabilidades recentemente encontradas pela Mythos no Firefox e no Curl parecem ótimos e foram apresentados como um avanço na utilização de agentes de IA para pesquisa automatizada de vulnerabilidades no código-fonte. O poder do Mythos é que ele fornece um fluxo de trabalho de agente, ou seja, quando um modelo de IA não precisa ser fornecido com prompts para cada iteração. Há uma semana, a Anthropic lançou um modelo semelhante ao Mythos para Claude, Fable 5. Quando alguns caras tentaram usá-lo para encontrar vulnerabilidades em seus projetos, o Fable 5 consumiu sua cota mensal de tokens no valor de US$ 400 em meia hora.

Louco, certo? Este é o custo real de usar um fluxo de trabalho agente. Mas, se um ser humano qualificado estiver envolvido, as coisas acontecem de maneira diferente. Um pesquisador de segurança encontrou uma vulnerabilidade RCE grave no site do Airbnb e ganhou US$ 20 mil com isso.

Em vez de usar um fluxo de trabalho de agente, ele usou seu servidor MCP personalizado e um monte de habilidades de Claude. Ele venceu. Os humanos ainda são importantes e serão, só porque estamos muito longe de um fluxo de trabalho agente acessível. Seu ponto de vista sobre patches de segurança futuros que refletem o grande tamanho e o amplo escopo da atualização de terça-feira da Microsoft tem valor e força.

Isso é o que estou vendo em minha pesquisa também. Os comentários estão fechados. Pesquisa na lista de discussão KrebsOnSecurity Postagens recentes Categorias de histórias Por que tantos hackers importantes vêm da Rússia