Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Cybersecurity June 8, 2026

Microsoft Patchday Juni 2026: Rekord mit 208 CVEs und wurmfähiger Kernel-Lücke

Der Microsoft Patchday Juni 2026 ist der größte aller Zeiten: 208 CVEs und eine wurmfähige Kernel-Lücke mit CVSS 9.8. Welche Updates jetzt am dringendsten sind.

Microsoft Patchday Juni 2026: Rekord mit 208 CVEs und wurmfähiger Kernel-Lücke

Der Microsoft Patchday Juni 2026 sprengt alle Rekorde: Mit 208 geschlossenen Schwachstellen ist es der größte einzelne Patchday in der Geschichte des Programms seit 2003. Im Mittelpunkt steht eine wurmfähige Kernel-Lücke mit dem Höchstwert CVSS 9.8. Wer Windows betreibt, sollte zügig aktualisieren.

Microsoft Patchday Juni 2026: Die Zahlen

Die Zählung schwankt je nach Quelle. Die Zero Day Initiative von Trend Micro kommt auf 208 CVEs, Tenable zählt 198. Rechnet man Chromium- und Drittanbieter-Komponenten hinzu, die in Microsoft-Produkten stecken, steigt die Gesamtzahl für den Monat sogar auf 571.

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

So oder so: Es ist der umfangreichste Patchday seit Bestehen. Drei der gestopften Lücken wurden vor dem Patch öffentlich bekannt. Eine wurde bereits aktiv angegriffen.

Die wurmfähige Kernel-Lücke im Detail

Die gefährlichste Schwachstelle dieses Microsoft Patchday trägt die Kennung CVE-2026-45657. Es handelt sich um eine Use-after-free-Lücke im Windows-Kernel, die im TCP/IP-Stack steckt. Microsoft stuft sie unter bestimmten Netzwerkkonfigurationen als wurmfähig ein.

  • Bewertung: CVSS 9.8 von 10 – nahezu maximal kritisch.
  • Kein Login und keine Nutzerinteraktion nötig.
  • Ein Angreifer aus dem Internet sendet präparierte Netzwerkpakete.
  • Im Erfolgsfall droht Codeausführung mit SYSTEM-Rechten.

Wurmfähig bedeutet: Schadcode kann sich ohne Zutun von System zu System verbreiten. Sicherheitsforscher erinnern an EternalBlue und WannaCry von 2017. Damals verbreitete sich Ransomware über eine ähnliche Lücke weltweit – obwohl ein Patch längst verfügbar war.

Weitere kritische Schwachstellen

Auffällig ist CVE-2026-49160, eine Denial-of-Service-Lücke in HTTP.sys. Sie hängt mit der sogenannten HTTP/2-Bomb-Technik zusammen. Ein Forscher brachte damit einen IIS-Server dazu, in rund 45 Sekunden 64 Gigabyte Arbeitsspeicher zu verbrauchen.

Bemerkenswert: Diese Lücke wurde von OpenAIs Codex entdeckt und gemeldet. Es ist einer der ersten öffentlich zugeschriebenen, von einer KI eingereichten CVEs in einem großen Patchday-Zyklus. Ein Vorgeschmack auf die Zukunft der Schwachstellensuche.

Was du beim Microsoft Patchday Juni tun solltest

Die Empfehlung ist eindeutig. Spiele die Updates so schnell wie möglich ein – quer über alle unterstützten Versionen von Windows 11 und Windows Server. Priorität hat die Kernel-Lücke CVE-2026-45657.

  • Aktualisiere alle Windows-Systeme zeitnah und vollständig.
  • Beschränke unnötig offene Netzwerkdienste nach außen.
  • Behalte Browser-Updates im Blick, da auch Chromium-Lücken mitgezählt werden.

Wie schnell aktiv ausgenutzte Lücken zum Problem werden, zeigte zuletzt der Chrome Zero-Day CVE-2026-11645. Auch hier galt: zeitnah patchen und nicht auf den nächsten Zyklus warten.

Fazit zum Microsoft Patchday Juni 2026

Ein Rekord-Patchday ist kein Grund zur Panik, aber zum Handeln. Die wurmfähige Kernel-Lücke ist die klare Top-Priorität. Wer seine Systeme aktuell hält und unnötige Dienste schließt, nimmt den gefährlichsten Lücken den Wind aus den Segeln. Tempo schützt – das gilt beim Patchen mehr denn je.

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden