Microsoft dicht bijna duizend beveiligingslekken tijdens patchdinsdag september

woensdag, 9 september 2026 (09:38) - Security.NL

In dit artikel:

Microsoft heeft tijdens de patchdinsdag van september 2026 een recordaantal van 974 beveiligingslekken verholpen. Daarvan bevinden zich 723 in Windows en zijn ruim honderd als kritiek beoordeeld. De meeste updates worden automatisch geïnstalleerd.

Twee Windows-kwetsbaarheden werden al vóór het verschijnen van de patches actief misbruikt. Het gaat om lekken in de Windows Update Stack (CVE-2026-81963) en Windows ALPC (CVE-2026-85880). Aanvallers die al toegang tot een computer hebben, kunnen daarmee hun rechten verhogen tot SYSTEM en volledige controle krijgen. Microsoft ontdekte de lekken samen met Volexity, Proofpoint en een externe onderzoeker.

Ook is een ernstig Exchange-lek (CVE-2026-55007) aangepakt. Een ongeauthenticeerde aanvaller kan via een e-mail met een Visio-bijlage code op een Exchange-server uitvoeren, zonder dat een gebruiker iets hoeft te doen. Microsoft verwacht geen misbruik, maar eerdere inschattingen bij Exchange-lekken bleken niet altijd juist.

Verder zijn SharePoint- en Remote Desktop Services-lekken gepatcht die externe code-uitvoering mogelijk maken. Volgens ZDI kunnen ongeveer twintig kwetsbaarheden, vooral in Windows DNS Server en DHCP Server, wormen verspreiden zonder gebruikersinteractie.

BEKIJK OOK:

Vandaag Inside: Wilfred, Merel en Dave gaan voor prankcall In de Wandelgangen en bellen Bas Nijhuis en Chris Woerts