Microsoft patcht record: bij de meest recente Patch Tuesday rolde het bedrijf maar liefst 974 CVE’s uit over diverse producten. Het persbericht en de adviezen wijzen daarbij op iets extra’s: twee zero-days waarvan bekend is dat ze al worden misbruikt in het wild.
Voor organisaties betekent dit vooral één ding: snelle triage. Want zelfs wanneer het totale aantal kwetsbaarheden hoog lijkt, is het risico voor elke organisatie verschillend—afhankelijk van welke systemen, rollen en netwerktoegang je hebt.
974 CVE’s in één ronde: wat betekent dat voor jou?
In deze Patch Tuesday werden 723 kwetsbaarheden aangepakt in Windows en 222 security issues in de Office-suite. Binnen Office waren er onder meer fixes voor 111 issues in Office 2016.
Daarnaast zat de patchronde vol met reparaties in andere Microsoft-onderdelen. Denk aan onder meer SQL, Developer Tools, SharePoint Server, Azure, Skype for Business en Exchange Server. Ook dat varieert per omgeving: niet elk onderdeel speelt in elke organisatie dezelfde rol.
Waarom “veel CVE’s” niet hetzelfde is als “veel risico”
Securityonderzoekers benadrukken dat er weliswaar steeds vaker kwetsbaarheden worden ontdekt en gepubliceerd, maar dat het aantal issues dat je echt raakt vaak beperkt blijft. De kern is bereikbaarheid en exploitbaarheid: kun je een kwetsbaarheid treffen via je huidige attack surface, en is er een werkende aanval zonder onrealistische voorwaarden?
Dat is precies waarom patchen nooit alleen een “vinklijst” hoort te zijn. Je wilt prioriteren op basis van impact, blootstelling en of de kwetsbaarheid al actief wordt misbruikt.
De twee actief misbruikte zero-days: CVE-2026-85880 en CVE-2026-81963
Bij Microsoft patcht record is de grootste rode vlag niet het totaal aantal CVE’s, maar dat twee kwetsbaarheden al in de praktijk worden gebruikt als zero-day.
CVE-2026-85880: heap buffer overflow in Windows ALPC
De eerste zero-day, CVE-2026-85880, gaat om een heap buffer overflow in de Windows Advanced Local Procedure Call (ALPC). Volgens Microsoft kan een lokale aanvaller leiden tot privilege escalation naar System.
De aanval draait om code-uitvoering in een low-privilege AppContainer. Microsoft geeft aan dat een aanvaller daardoor lokaal kan ontsnappen aan de sandbox en privileges kan verhogen, zonder extra user interaction.
Belangrijk detail: Microsoft had deze ALPC-kwetsbaarheid sinds april 2023 niet gepatcht. Bovendien is dit de tweede zero-day in dit component in bijna vier jaar, na CVE-2023-21674.
CVE-2026-81963: link following in Windows Update Stack
De tweede zero-day, CVE-2026-81963, betreft een improper link resolution before file access probleem in de Windows Update Stack. Dit zijn componenten die gebruikt worden voor het installeren van Windows-updates.
Ook hier geldt: een lokale aanvaller kan privileges opvoeren tot System. Opvallend is dat dit de eerste security weakness in dit “Update Stack”-onderdeel is die als zero-day is aangemerkt binnen de groep kwetsbaarheden die de afgelopen vijf jaar zijn opgelost.
Extra aandacht: wormable issues en kwetsbaarheden die je organisatie echt kunnen raken
Naast de twee zero-days is er nog een categorie die aandacht verdient. Onderzoekers noemen dat een deel van de recent verholpen kwetsbaarheden als wormable kan worden beschouwd: problemen die remote code execution mogelijk maken zonder authenticatie of zonder user interaction.
Hoeveel precies? Er wordt genoemd dat 20 van de nieuw opgeloste kwetsbaarheden mogelijk in die richting vallen. Dat maakt patchen urgent—zeker bij systemen die publiek bereikbaar zijn of waar laterale beweging realistisch is.
Welke productgebieden zijn gepatcht (en welke vragen je jezelf kunt stellen)
Naast Windows en Office gaat de update ook richting servers en platformonderdelen. Op basis van de genoemde voorbeelden in de update kun je je prioriteiten grofweg zo indelen:
- Exchange Server: bijvoorbeeld CVE-2026-55007 (RCE).
- Authenticator: bijvoorbeeld CVE-2026-80097 (privilege escalation).
- SharePoint: bijvoorbeeld CVE-2026-69465 (RCE).
- SQL Server: bijvoorbeeld CVE-2026-65669 (privilege escalation).
- Remote Desktop Services: bijvoorbeeld CVE-2026-69525 (RCE).
- Overig: ook Developer Tools, Azure en andere componenten kregen fixes.
Stel jezelf telkens de vraag: draait dit onderdeel bij ons, is het bereikbaar vanaf het netwerk, en worden er compenserende controles toegepast (zoals segmentatie, hardening en minimale privileges)?
Servicing Stack Updates: ook kritische “onderlaag” meepakken
Naast de reguliere security fixes kondigde Microsoft ook Servicing Stack Updates (SSU) aan als onderdeel van de Patch Tuesday van september 2026. Deze zijn geclassificeerd als critical updates en hebben betrekking op onder meer:
- Windows Server 2012
- Windows Server 2012 R2
- Windows 10 Version 1607 / Server 2016
Voor veel organisaties is de les hier: als je de patchketen gebruikt voor onderhoud, wil je ook de onderlaag meenemen. Anders kun je later tegen issues aanlopen bij het installeren van updates.
Praktische aanpak: zo maak je van Patch Tuesday een veilig plan
Omdat Microsoft patcht record in omvang én in relevantie (zero-days), helpt een gestructureerde werkwijze. Hieronder staat een aanpak die je in je proces kunt inbouwen.
1) Start met inventaris: welke systemen zijn echt in scope?
Inventariseer welke Windows-versies, Office-edities en serverrollen draaien. Houd vooral rekening met onderdelen die recent zijn aangepast of die een grotere mate van blootstelling hebben.
2) Prioriteer op exploitstatus en bereikbaarheid
Geef voorrang aan kwetsbaarheden die al actief worden misbruikt. Vervolgens kijk je naar wat “bereikbaar” is in je omgeving: interne segmenten, remote management, en publiek-toegankelijke services.
3) Check je patch- en teststrategie
Patchen betekent niet blind deployen. Voor veel organisaties is een testgroep of ring-structuur wenselijk. Wel is de tijdwinst beperkt voor zero-days: die vragen om een versnelling, eventueel met gerichte mitigaties tot je de volledige rollout doet.
4) Denk ook aan compensating controls
Waar patchen tijdelijk vertraagd is, kun je werken met mitigerende maatregelen. Denk aan het beperken van privileges, segmentatie en het aanscherpen van logging zodat je misbruik tijdig detecteert.
Als je breder wilt kijken naar hoe aanvallen zich in de praktijk verplaatsen over verschillende systemen, dan zijn ook artikelen over exploitketens en patches relevant. Bijvoorbeeld: Bron: https://www.securityweek.com/microsoft-patches-record-974-vulnerabilities-including-two-exploited-zero-days/
