Microsoft June 2026 Patch Martes Profund Dive — YellowKey, GreenPlasma, CTFMON EoP > Record 200+ CVEs
Inmersión técnica profunda en Microsoft June 2026 Patch Martes abordando más de 200 CVEs incluyendo AmarilloKey BitLocker bypass.
Este post forma parte del Semana del 12 de junio de 2026.
Sinopsis
Microsoft junio 2026 Patch Martes es el más grande en la historia del programa, superando el récord anterior de 167 CVEs establecido en octubre de 2025. Las direcciones de liberación 200+ vulnerabilidades a través de Windows, Office, Exchange, .NET, Azure y herramientas de desarrollador, con 33 Critical valorado. Seis días cero fueron parcheados, tres de los cuales fueron divulgados públicamente.
Fecha de lanzamiento: 10 de junio de 2026
Total CVEs: ~206
Crítico: 33 (28 RCE, 4 EoP, 1 info disclosure)
Cero días parcheados: 6
Dives profundos de cero días
CVE-2026-45585 — YellowKey: BitLocker Bypass via WinRE (CVSS 6.8)
YellowKey es una función de seguridad BitLocker bypass en el entorno de recuperación de Windows (WinRE) revelada por el investigador Chaotic Eclipse (aka Nightmare-Eclipse). Un atacante con breve acceso físico a un dispositivo puede:
- Coloque en WinRE (a través de repetidas apagadas forzadas durante POST, o mediante la eliminación de la unidad y montaje)
- Explotar la interacción del controlador FsTx con el entorno pre-boot de WinRE
- Bypass BitLocker Device Encryption y acceder al contenido del volumen cifrado sin el PIN o TPM desbloquear
Afectado: Windows 11 (todas las versiones), Windows Server 2022, Windows Server 2025
Mitigation while patching: Activar BitLocker PIN en todos los dispositivos (manage-bde -protectors -add C: -TPMAndPIN); esto derrota el desvío incluso en sistemas sin parche.
CVE-2026-45586 — GreenPlasma: Windows CTFMON EoP a SYSTEM (CVSS 7.8)
GreenPlasma es una elevación del privilegio en el Monitor Marco de Traducción Colaborativo de Windows (CTFMON), explotando la resolución de enlace incorrecto (link following / CWE-59) en el controlador de protocolo CTF. Un atacante con una cáscara local (cualquier usuario) puede escalar a SYSTEM creando un vínculo simbólico elaborado que CTFMON sigue durante su rutina de limpieza privilegiada.
# Simplified attack concept (not a working exploit):
# 1. Create a symlink at the target path CTFMON resolves during cleanup
mklink /J C:\Windows\System32\CTFLoad_target C:ttacker_dir
# 2. Trigger CTFMON operation (via language bar interaction or scheduled task)
# 3. CTFMON follows the junction with SYSTEM privileges
# 4. Attacker writes to or executes from the target path
CVE-2026-49160 — HTTP.sys HTTP/2 Bomb DoS (CVSS 7.5)
Una bomba HTTP/2 (variante de inundación de la CONTINUACIÓN) en Windows HTTP.sys puede hacer que IIS y cualquier otro servicio web de Windows respaldado por HTTP.sys no respondan. Un atacante remoto y no autenticado envía una secuencia de marcos de CONTINUACIÓN con cabeceras comprimidos HPACK que se expanden a tamaños extremadamente grandes, agotando la memoria del servidor.
# Detection: monitor for HTTP.sys event log errors:
Get-EventLog -LogName System -Source HTTP -EntryType Error | Where-Object {$_.EventID -in @(15010, 15011)} | Select-Object -Last 20
CVE-2026-50507 — MiniPlasma: BitLocker Security Feature Bypass (CVSS 6.8)
MiniPlasma es un segundo bypass BitLocker revelado por Chaotic Eclipse, que implica el controlador de filtro de Windows Cloud Files (cldflt.sys). Esta es una condición de carrera en la capa de sincronización de archivos de la nube que, bajo condiciones específicas de tiempo, permite a un atacante con acceso físico para extraer la clave de memoria BitLocker Volume Master (VMK) durante una operación de sincronización de la nube. Diferencias de YellowKey en que requiere una sesión de Windows en funcionamiento en lugar del entorno WinRE.
RCE crítico Aspectos destacados
Más allá de los cero días, 28 vulnerabilidades RCE recaladas por críticos fueron parcheadas este ciclo. Objetivos clave:
- Windows DNS Server — múltiples vulnerabilidades RCE; los controladores de dominio están en riesgo
- Microsoft Exchange Server — dos vulnerabilidades RCE que requieren cadena de bypass de autenticación
- SharePoint — inyección de código lado servidor mediante archivos cargados
- Servicios de escritorio remoto de Windows — pre-auth RCE in RDP gateway component
Comandos de rehabilitación
# Verify patch installation (PowerShell)
Get-HotFix | Where-Object { $_.InstalledOn -gt (Get-Date).AddDays(-7) } | Sort-Object InstalledOn -Descending
# Check specific KBs for key platforms
$kbs = @{
"Server 2025" = "KB5060836"
"Server 2022" = "KB5060842"
"Server 2019" = "KB5060840"
"Windows 11 24H2" = "KB5060533"
"Windows 11 23H2" = "KB5060533"
"Windows 10 22H2" = "KB5060505"
}
foreach ($os in $kbs.Keys) {
$kb = $kbs[$os]
$installed = Get-HotFix -Id $kb -ErrorAction SilentlyContinue
Write-Host "$os - $kb : $(if ($installed) {'INSTALLED'} else {'MISSING'})"
}
# Enable BitLocker PIN as YellowKey/MiniPlasma mitigation on laptops/mobile devices
manage-bde -protectors -add C: -TPMAndPIN
# Verify BitLocker protectors
manage-bde -protectors -get C: