Der Microsoft Patchday Juni 2026 sprengt alle Rekorde: Mit 208 geschlossenen Schwachstellen ist es der größte einzelne Patchday in der Geschichte des Programms seit 2003. Im Mittelpunkt steht eine wurmfähige Kernel-Lücke mit dem Höchstwert CVSS 9.8. Wer Windows betreibt, sollte zügig aktualisieren.
Microsoft Patchday Juni 2026: Die Zahlen
Die Zählung schwankt je nach Quelle. Die Zero Day Initiative von Trend Micro kommt auf 208 CVEs, Tenable zählt 198. Rechnet man Chromium- und Drittanbieter-Komponenten hinzu, die in Microsoft-Produkten stecken, steigt die Gesamtzahl für den Monat sogar auf 571.
Klartext ins Postfach
KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.
So oder so: Es ist der umfangreichste Patchday seit Bestehen. Drei der gestopften Lücken wurden vor dem Patch öffentlich bekannt. Eine wurde bereits aktiv angegriffen.
Die wurmfähige Kernel-Lücke im Detail
Die gefährlichste Schwachstelle dieses Microsoft Patchday trägt die Kennung CVE-2026-45657. Es handelt sich um eine Use-after-free-Lücke im Windows-Kernel, die im TCP/IP-Stack steckt. Microsoft stuft sie unter bestimmten Netzwerkkonfigurationen als wurmfähig ein.
- Bewertung: CVSS 9.8 von 10 – nahezu maximal kritisch.
- Kein Login und keine Nutzerinteraktion nötig.
- Ein Angreifer aus dem Internet sendet präparierte Netzwerkpakete.
- Im Erfolgsfall droht Codeausführung mit SYSTEM-Rechten.
Wurmfähig bedeutet: Schadcode kann sich ohne Zutun von System zu System verbreiten. Sicherheitsforscher erinnern an EternalBlue und WannaCry von 2017. Damals verbreitete sich Ransomware über eine ähnliche Lücke weltweit – obwohl ein Patch längst verfügbar war.
Weitere kritische Schwachstellen
Auffällig ist CVE-2026-49160, eine Denial-of-Service-Lücke in HTTP.sys. Sie hängt mit der sogenannten HTTP/2-Bomb-Technik zusammen. Ein Forscher brachte damit einen IIS-Server dazu, in rund 45 Sekunden 64 Gigabyte Arbeitsspeicher zu verbrauchen.
Bemerkenswert: Diese Lücke wurde von OpenAIs Codex entdeckt und gemeldet. Es ist einer der ersten öffentlich zugeschriebenen, von einer KI eingereichten CVEs in einem großen Patchday-Zyklus. Ein Vorgeschmack auf die Zukunft der Schwachstellensuche.
Was du beim Microsoft Patchday Juni tun solltest
Die Empfehlung ist eindeutig. Spiele die Updates so schnell wie möglich ein – quer über alle unterstützten Versionen von Windows 11 und Windows Server. Priorität hat die Kernel-Lücke CVE-2026-45657.
- Aktualisiere alle Windows-Systeme zeitnah und vollständig.
- Beschränke unnötig offene Netzwerkdienste nach außen.
- Behalte Browser-Updates im Blick, da auch Chromium-Lücken mitgezählt werden.
Wie schnell aktiv ausgenutzte Lücken zum Problem werden, zeigte zuletzt der Chrome Zero-Day CVE-2026-11645. Auch hier galt: zeitnah patchen und nicht auf den nächsten Zyklus warten.
Fazit zum Microsoft Patchday Juni 2026
Ein Rekord-Patchday ist kein Grund zur Panik, aber zum Handeln. Die wurmfähige Kernel-Lücke ist die klare Top-Priorität. Wer seine Systeme aktuell hält und unnötige Dienste schließt, nimmt den gefährlichsten Lücken den Wind aus den Segeln. Tempo schützt – das gilt beim Patchen mehr denn je.
Quellen
- BleepingComputer: Microsoft June 2026 Patch Tuesday
- Zero Day Initiative: The June 2026 Security Update Review
- Security Affairs: Record-Breaking Patch Tuesday With 208 CVEs
Diese Analysen als Newsletter
Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.
Jetzt anmelden