El Patch Tuesday de juny de 2026 ha batut tots els registres: 200 vulnerabilitats corregides en un sol cicle, 6 zero-days entre elles i, poques hores després de publicats els pedaços, un investigador va llançar RoguePlanet, un nou exploit per a Microsoft Defender que afecta sistemes completament actualitzats. El volum no és només una estadística: és un senyal de la pressió creixent sobre els equips de seguretat per prioritzar, pedaçar i contenir en finestres de temps cada vegada més curtes.
El Patch Tuesday porta dècades sent el ritme de referència per a la gestió de vulnerabilitats en entorns Windows. Però el juny de 2026 ha superat qualsevol precedent en nombre absolut de CVE, en varietat de vectors d'atac i en la velocitat amb la qual un investigador extern va publicar un nou exploit el mateix dia que Microsoft tancava els anteriors.
Context de la setmana
Microsoft va llançar les seves actualitzacions de seguretat de juny el dimarts 10. Simultàniament, CISA va emetre una directiva obligant les agències governamentals a aplicar els pedaços crítics en un termini de 3 dies —reduït des dels 15 habituals— la qual cosa indica que almenys algunes de les vulnerabilitats ja s'estan explotant activament en infraestructures crítiques. Oracle també va advertir d'un zero-day crític a PeopleSoft Suite (CVE-2026-35273) que permet execució remota de codi sense autenticació i que ja s'està explotant en atacs de robatori de dades.
Vulnerabilitats clau
- RoguePlanet (Microsoft Defender): publicat per l'investigador "Nightmare Eclipse" hores després del Patch Tuesday. Explota una condició de carrera a Defender per obrir una shell amb privilegis SYSTEM a Windows 10 i Windows 11 completament actualitzats. No hi ha pedaç disponible en el moment de la publicació.
- GreenPlasma i MiniPlasma: escalada de privilegis al Collaborative Translation Framework (CTFMON) i al Cloud Files Mini Filter Driver respectivament. Permeten a un atacant local obtenir una shell amb SYSTEM en sistemes completament pedaçats.
- YellowKey (Windows Recovery Environment): backdoor a WinRE que pot persistir fins i tot després d'una reinstal·lació de Windows, ja que afecta la partició de recuperació fora del cicle d'actualització normal.
- HTTP/2 Bomb: denegació de servei en servidors que implementen HTTP/2. Permet a un atacant remot no autenticat col·lapsar el servei amb un volum de trànsit mínim.
- ASP.NET crític (pedaç d'emergència): Microsoft va emetre un pedaç fora de cicle per a una vulnerabilitat crítica en ASP.NET que ja s'estava explotant.
- CVE-2026-35273 (Oracle PeopleSoft): RCE no autenticat a la suite ERP d'Oracle, explotat activament en atacs dirigits a entorns empresarials.
Impacte per a equips de desenvolupament i operacions
Els equips que operen entorns Windows empresarials han de prioritzar de manera immediata els pedaços relacionats amb YellowKey i GreenPlasma: tots dos permeten escalada de privilegis local i són vectors habituals en moviments laterals després d'una intrusió inicial. RoguePlanet representa un risc no cobert pel cicle mensual actual: afecta Windows 10 i 11 actualitzats i no té pedaç disponible. Equips de desenvolupament que usen pipelines de CI/CD sobre agents Windows han d'avaluar el risc d'executar processos amb context elevat en màquines exposades.
Recomanacions pràctiques
- Aplicar els pedaços de juny immediatament prioritzant YellowKey (WinRE), GreenPlasma (CTFMON) i MiniPlasma (Cloud Files).
- Monitoritzar els indicadors de compromís publicats per CISA i pels investigadors fins que Microsoft alliberi el pedaç per a RoguePlanet.
- Revisar configuracions de Microsoft Defender per restringir quins processos poden heretar privilegis elevats com a mesura de mitigació temporal.
- Verificar la integritat de la partició WinRE en servidors crítics per descartar persistència de YellowKey.
- Avaluar si els servidors exposats usen HTTP/2 i activar rate limiting com a mitigació fins a confirmar el pedaç aplicat.
- Si l'entorn usa Oracle PeopleSoft, aplicar el pedaç d'emergència d'Oracle amb caràcter urgent.
Què vigilar a continuació
- Publicació del pedaç per a RoguePlanet: no té data confirmada i pot requerir una actualització d'emergència fora del cicle mensual.
- Evolució dels atacs que aprofitin YellowKey: la seva persistència a WinRE el converteix en un vector d'alta severitat per a atacs APT.
- Resposta de Microsoft al model mensual de pedaços: tres zero-days amb exploit públic el mateix dia del Patch Tuesday suggereix que el ritme mensual ja no és suficient per a tots els vectors crítics.
- Impacte de l'HTTP/2 Bomb en serveis cloud que usen HTTP/2 per defecte als seus balancejadors.
Conclusió: El Patch Tuesday de juny de 2026 no és només un rècord en nombre: és un avís sobre la sostenibilitat del model mensual de pedaços. Amb zero-days publicats el mateix dia de les correccions i vulnerabilitats que persisteixen en particions de recuperació, els equips de seguretat necessiten cicles de resposta més curts, automatització de pedaços i estratègies de contenció que no depenguin que els pedaços arribin a temps.
Fonts i documentació
- BleepingComputer — Microsoft June 2026 Patch Tuesday fixes 6 zero-days, 200 flaws
- Krebs on Security — A Record-Breaking Patch Tuesday for June 2026
- BleepingComputer — Microsoft Defender 'RoguePlanet' zero-day grants SYSTEM privileges
- BleepingComputer — Microsoft patches YellowKey, GreenPlasma, MiniPlasma zero-days
- BleepingComputer — CISA tells govt agencies to patch critical exploited flaws in 3 days