Direct naar de inhoud
Beveiligingsnieuws

Microsoft patcht record met 974 fixes: 2 zero-days

Microsoft patcht record

Microsoft patcht record. Op Patch Tuesday zijn maar liefst 974 kwetsbaarheden aangepakt binnen het brede softwareportfolio van de leverancier. Dat aantal is nieuw hoogtepunt en gaat gepaard met extra urgentie: Microsoft meldt dat er twee Windows-kwetsbaarheden actief worden uitgebuit in het wild.

Voor IT- en securityteams betekent dit vooral één ding: niet alleen “alle patches draaien”, maar eerst bepalen welke issues direct risico vormen voor uw omgeving. Want bij honderden fixes tegelijk is prioriteren minstens zo belangrijk als het bijwerken zelf.

Wat betekent de Microsoft patcht record-ronde voor uw organisatie?

In totaal vallen de 974 fixes uiteen over meerdere productlijnen. Windows krijgt het grootste deel (723), gevolgd door Office en Office 2016 (111). Daarnaast zijn er updates voor SQL (62) en Developer Tools (22). Microsoft geeft ook aan dat meer dan 110 van de genoemde tekortkomingen de kritieke ernstcategorie krijgen.

Drie typen kwetsbaarheden domineren dit maandelijkse pakket: privilege escalation, remote code execution en information disclosure. Samen verklaren ze bijna 90% van de gepatchte problemen. Daarmee is het pakket niet alleen groot in aantal, maar ook duidelijk gericht op scenario’s die aanvallers graag inzetten om rechten te vergroten of code uit te voeren.

Tot slot vermeldt Microsoft dat de update ook 25 niet-Microsoft CVE’s bevat. Als u alle opgeloste kwetsbaarheden optelt, komt het totaal uit op 999.

De twee kwetsbaarheden die al actief misbruikt worden

Van de twee zero-days die onder actieve exploit vallen, richten beide zich op Windows en beide hebben een CVSS-score van 7.8. Microsoft koppelt hiermee direct een verhoogde risico-inschatting aan deze maand: als uw systemen binnen de scope vallen, moet u niet wachten tot de “reguliere” uitrolcyclus.

CVE-2026-85880: ALPC buffer overflow voor lokale privilege escalation

CVE-2026-85880 is een heap-based buffer overflow in Windows Advanced Local Procedure Call (ALPC). Volgens Microsoft kan een geautoriseerde aanvaller hiermee lokaal privileges verhogen en uiteindelijk SYSTEM-rechten behalen.

In de advisory noemt Microsoft expliciet dat er geen extra gebruikersinteractie nodig is. Daarmee wordt de drempel voor misbruik lager zodra een aanvaller code kan laten lopen in de relevante context.

CVE-2026-81963: Windows Update Stack voor privilege escalation

CVE-2026-81963 draait om een improper link resolution in de Windows Update Stack. Microsoft beschrijft dat een geautoriseerde aanvaller lokale privilege escalation kan uitvoeren om SYSTEM-privileges te verkrijgen.

Een belangrijk nuancepunt is hoe het werkt: de aanval kan, wanneer een aanvaller erin slaagt code uit te voeren in een low-privilege AppContainer, de sandbox omzeilen en rechten opschalen. Ook hier geldt dat geen aanvullende gebruikersactie nodig is om het mechanisme in gang te zetten.

Een ervaren stem uit het veld noemt daarnaast dat de patch naar verwachting de kans verkleint dat de Windows Update Stack een kwaadaardige link volgt en daarmee een systeemcomponent overschrijft met een door de aanvaller gecontroleerde “imposter”.

Prioriteren bij 974 patches: waar begint u?

Bij een updatevolume zoals deze maand is de grootste valkuil dat teams verzanden in het afvinken van een lange lijst. Tegelijkertijd benadrukken securityexperts dat het probleem niet “door de patchlijst komen” is, maar weten wat u als eerste moet aanpakken.

Een praktische aanpak bestaat doorgaans uit drie stappen.

  • Check exposure en relevantie: bepaal welke gepatchte componenten daadwerkelijk in uw omgeving aanwezig zijn.
  • Beoordeel bereikbaarheid en impact: kijk of de kwetsbaarheid alleen lokaal geldt, of ook via netwerktoegang kan worden misbruikt.
  • Hanteer een risicogestuurde volgorde: begin bij de issues met actieve exploit, hoge ernst en scenario’s die rechten of uitvoering opleveren.

Dat sluit ook aan bij bredere aanbevelingen uit de markt: aantallen CVE’s zeggen niet alles; het gaat om de combinatie van toepasselijkheid, toegankelijkheid en de feitelijke dreiging in uw context.

Relevante voorbeelden uit het Patch Tuesday-overzicht

Naast de twee actief misbruikte zero-days staan er dit keer meerdere andere kwesties op met hoge CVSS-scores en duidelijke impact. Enkele voorbeelden die in de berichtgeving expliciet genoemd worden:

  • CVE-2026-55007 (8.1): een double free in Microsoft Exchange Server, waarmee een aanvaller code over het netwerk kan uitvoeren.
  • CVE-2026-80097 (8.6): een improper authentication-kwetsbaarheid in Microsoft Authenticator die lokale privilege escalation mogelijk maakt.
  • CVE-2026-69465 (8.8): een missing authorization issue in Microsoft Office SharePoint voor code-executie via het netwerk.
  • CVE-2026-65669 (9.6): een injectieprobleem in SQL Server dat privilege escalation over het netwerk kan veroorzaken.
  • CVE-2026-69525, CVE-2026-69595, CVE-2026-69730 (9.8): meerdere use-after-free kwetsbaarheden in respectievelijk Windows Remote Desktop Services, een Windows Services-driver (NFS ONCRPC XDR Driver) en de Windows DNS-server.
  • CVE-2026-69829 (9.8): een heap-based buffer overflow in Windows Shell voor code-executie via het netwerk.
  • CVE-2026-72979 (9.8): een use-after-free in de Windows DHCP Server voor code-executie via het netwerk.

Deze selectie laat zien hoe breed de inzet van dit patchpakket is: van mail en identiteits-achtige componenten tot beheerfuncties en netwerkservers.

Acties vanuit CISA: deadline voor Federal Civilian Agencies

Door de twee actief uitgebuitte kwetsbaarheden zijn ze ook toegevoegd aan de Known Exploited Vulnerabilities (KEV)-catalogus van de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA). Voor Federal Civilian Executive Branch (FCEB)-instanties betekent dat een concrete verplichting om de fixes tijdig toe te passen.

In de berichtgeving staat als deadline 22 september 2026. Ook als u niet onder deze categorie valt, is dit een nuttige indicator: KEV-opname wijst vaak op een reëel actief dreigingsscenario.

Waarom dit patchtempo relevant blijft: AI en kwetsbaarheidsontdekking

De hoeveelheid issues in september past in een bredere trend. Tenable’s Zero Day Initiative (ZDI) noemt dat Microsoft dit jaar al 2.760 security flaws heeft gepatcht. TrendAI koppelt deze ontwikkeling aan de verwachting dat AI-ondersteunde kwetsbaarheidsontdekking het tempo niet snel zal verlagen.

Een opvallend geluid uit de praktijk is dat grote CVE-aantallen op zichzelf minder betekenis hebben als het om beveiligingsresultaat gaat. De reden is simpel: een hoog patchvolume betekent ook dat attack surface kleiner wordt voordat aanvallers die kwetsbaarheden kunnen benutten.

Toch blijft prioritering nodig. Zelfs zonder een explosie van actieve exploits in alle categorieën is het verschil tussen “wel gepatcht” en “direct beschermd” in een situatie met al bekende misbruikte bugs aanzienlijk.

Vergelijking met eerdere maanden: het patroon van Microsoft patcht record

Dit septemberpakket voelt extreem door het recordaantal, maar het sluit ook aan op eerdere Patch Tuesday-volumes. In augustus ging het om 457 kwetsbaarheden, in juli om 663, in juni om 220 en in mei om 161.

Met andere woorden: het is niet dat Microsoft ineens “begon”, maar dat september duidelijk de bovenkant van het bereik laat zien. Voor teams betekent dit dat patchmanagement-processen waarschijnlijk mee moeten schalen, zowel qua planning als qua triage.

Concreet: wat u nu kunt doen na Microsoft patcht record

Als u deze ronde wilt verwerken zonder onnodige verstoring, helpt het om de aanpak strak en overzichtelijk te houden.

  • Start met de twee actief uitgebuitte Windows-issues: identificeer of uw Windows-systemen in scope zijn voor CVE-2026-85880 en CVE-2026-81963.
  • Inventariseer productversies en rollen: Exchange, SQL, SharePoint, Remote Desktop Services en DNS vragen vaak om net iets andere verificatiestappen.
  • Leg de uitrol vast in een risicovolgorde: combineer CVSS/ernst met bereikbaarheid en uw interne kritikaliteit.
  • Verifieer na installatie: controleer effectiviteit en detecteer afwijkingen in de dagen na deployment.

Door zo te werken voorkomt u dat de grote hoeveelheid updates leidt tot vertraging op de plekken waar het echt telt.

Conclusie

Microsoft patcht record met 974 kwetsbaarheden in één Patch Tuesday-release, inclusief twee Windows zero-days die al actief worden misbruikt. Dat maakt de maand niet alleen groot in aantallen, maar vooral scherp in prioriteit: bepaal snel wat relevant is voor uw omgeving en handel gericht, te beginnen met de actief uitgebuitte problemen.

Met een risicogestuurde aanpak — exposure, bereikbaarheid, impact en verificatie — houdt u controle over de uitrol, zelfs wanneer het aantal patches uitzonderlijk hoog is.

Lees ook: Microsoft patcht record: 974 fixes en 2 zero-days.

Verder relevant: Cloud security checklist: werkt niet als je denkt.

Bron: https://thehackernews.com/2026/09/microsoft-patches-record-974-flaws.html