Direct naar de inhoud
Beveiligingsnieuws

Microsoft en Apple: security updates met kritieke bugs

security updates kritieke bugs

Microsoft en Apple hebben aangekondigd dat ze nieuwe security updates uitrollen om meerdere kwetsbaarheden in hun producten te patchen. De focus ligt dit keer op Microsoft: daar gaat het om tientallen fixes verspreid over onder meer Active Directory, Azure, Entra, SharePoint en Teams. Een deel van de issues heeft een maximale ernstscore en kan via het netwerk misbruikt worden.

Apple rolt op zijn beurt één bug-patch uit die een omzeiling van verificatie bij Screen Sharing kan mogelijk maken. Voor beheerders en IT-teams is dit een reden om de updates prioriteit te geven in hun releasekalender.

Microsoft patcht tientallen kwetsbaarheden in cloud en samenwerking

Microsoft meldt dat de update-ronde meer dan een dozijn kwetsbaarheden adresseert. De fixes raken verschillende onderdelen van de Microsoft-omgeving, waaronder identiteits- en beheercomponenten, cloudservices en samenwerkingsplatformen.

Volgens de aankondiging zitten er in deze ronde ook kritieke remote code execution (RCE)-problemen. Dat type kwetsbaarheid kan aanvallers in staat stellen om op afstand code uit te voeren, met mogelijk volledige controle tot gevolg.

Kwetsbaarheden met 10/10 ernst (CVE’s 2026)

Drie specifieke issues krijgen een maximale score van 10/10. Microsoft beschrijft ze als volgt:

  • CVE-2026-63508: ontbrekende authenticatie in Planetary Computer Pro. Dit kan leiden tot privilege-escalatie (EoP).
  • CVE-2026-56162: onjuiste authenticatie in Azure SQL Database. Ook dit kan EoP tot gevolg hebben.
  • CVE-2026-65667: ontbrekende autorisatie in Teams. Dit kan eveneens resulteren in EoP.

In de berichtgeving staat verder dat deze problemen via het netwerk misbruikt kunnen worden. Dat maakt snelle patching extra belangrijk, vooral in omgevingen waar deze services direct toegankelijk zijn voor gebruikers of integraties.

Remote misbruikbaarheid met zeer hoge CVSS (9.9/10)

Naast de 10/10-scores benoemt Microsoft ook vier kwetsbaarheden met een CVSS-score van 9.9/10. Het gaat om:

  • CVE-2026-50515: RCE in Azure Service Bus.
  • CVE-2026-62830: EoP in Azure SRE Agent.
  • CVE-2026-59115: EoP in Entra Provisioning Service.
  • CVE-2026-50481: EoP in Active Directory.

Voor al deze vier geldt dat ze remotely exploitable zijn, dus zonder dat een aanvaller fysiek of lokaal op een systeem hoeft te zijn.

Andere hoog-kritieke issues: van informatielekken tot spoofing

Microsoft behandelt daarnaast ook meerdere critical- en high-severity kwetsbaarheden die verschillende impactroutes kunnen hebben. In het nieuwsbericht worden onder meer de volgende gevolgen genoemd:

  • information disclosure (informatie-informatie kan uitlekken)
  • RCE (op afstand code uitvoeren)
  • EoP (privilege-escalatie)
  • spoofing (misleiding van identificatie of status)

Voor security teams betekent dit: patch niet alleen de “zichtbare” onderdelen, maar kijk ook naar afhankelijkheden en integraties rond identiteits- en communicatiecomponenten.

Vergelijking: vorige fix-rondes en wat dat zegt over urgentie

Microsoft’s nieuwe updates kwamen ongeveer een week nadat er al een grote reeks fixes is uitgerold voor kwetsbaarheden in onder meer Office, 365 Apps for Enterprise, Edge en Azure Cosmos DB. Dat patroon wijst op een stevige correctiecyclus, mogelijk gedreven door zowel gevonden issues als door de noodzaak om eerder geconstateerde risico’s snel af te dekken.

Als je wilt vergelijken met eerdere patchpublicaties, dan is het zinvol om ook recente updates voor andere browsers en platforms te bekijken. Bijvoorbeeld: Chrome 151-update: 41 kwetsbaarheden gepatcht.

Apple rolt Screen Sharing-fix uit voor meerdere macOS-versies

Apple publiceerde op dezelfde dag een patch voor één kwetsbaarheid, geregistreerd als CVE-2026-65400. De CVSS-score hiervan is 7.5.

De kern van het probleem is dat een aanvaller op het netwerk de Screen Sharing-authenticatie kan omzeilen zonder geldige referenties. Apple formuleert dit als: een aanvaller zou kunnen authenticeren voor Screen Sharing zonder correcte inloggegevens.

Apple heeft de oplossing opgenomen in:

  • macOS Tahoe 26.6.1
  • macOS Sequoia 15.7.9
  • macOS Sonoma 14.8.9

Deze update kwam ongeveer een week nadat Apple al tientallen andere beveiligingsproblemen had verholpen met releases van iOS 26.6 en macOS Tahoe 26.6.

Wat betekent dit voor beheerders? Praktische aanpak

Omdat een deel van de Microsoft-kwetsbaarheden via het netwerk misbruikt kan worden en meerdere issues direct rond authenticatie en autorisatie draaien, is de beste strategie om patching te combineren met controle op blootstelling.

1) Prioriteer op impact en bereik

Begin met de issues met de hoogste ernstscores (zoals de 10/10 en 9.9/10 CVSS). Werk vervolgens door naar overige critical- en high-severity bugs. Zet daarbij ook systemen met actieve externe toegang bovenaan, omdat remote exploitbaarheid het risico vergroot.

2) Controleer waar identiteits- en communicatiecomponenten worden gebruikt

Kwetsbaarheden in Active Directory, Entra Provisioning, Teams en Azure-gerelateerde onderdelen kunnen kettingeffecten hebben. Leg dus vast welke teams en services welke onderdelen gebruiken, en verifieer daarna de update-status per onderdeel.

3) Zorg dat macOS clients op een patched baseline draaien

Voor Apple is de Screen Sharing-fix relevant voor gebruikers die via netwerk toegang tot gedeelde schermen toestaan. Beperk waar mogelijk de toegang tot vertrouwde netwerken en werk toestellen bij naar de genoemde macOS-versies.

Extra aandacht voor security monitoring en governance

Naast het patchen is het slim om aandacht te besteden aan detectie en proces. In veel organisaties liggen de grootste risico’s niet alleen in de kwetsbaarheid zelf, maar ook in hoe snel incidenten worden opgemerkt en hoe consistent teams updates doorvoeren.

Als je securitybeleid en compliance in de praktijk met elkaar wilt verbinden, kan het helpen om te kijken naar bredere richtlijnen rond governance en cyberrisico. Zie bijvoorbeeld Governance vs compliance in cyberrisk: toekomstbestendig.

Conclusie: patch snel, en kijk breder dan alleen de “eerstvolgende” update

De boodschap van Microsoft en Apple is duidelijk: meerdere security updates kritieke bugs vragen om snelle actie. Microsoft adresseert kwetsbaarheden met zeer hoge ernst, waaronder remote code execution en privilege-escalatie in cloud- en identiteitscomponenten. Apple pakt één Screen Sharing-issue aan die authenticatie kan omzeilen.

Voor IT-teams betekent dit concreet: update prioriteit geven, blootstelling inventariseren en controleren of identiteits-, samenwerkings- en clientomgevingen op de juiste gepatchte versies draaien. Daarmee verklein je het venster waarin aanvallers misbruik kunnen maken.

Bron: https://www.securityweek.com/microsoft-apple-release-fresh-security-updates/