Microsoft heeft in zijn september-patchronde 666 kwetsbaarheden in Windows verholpen — het hoogste aantal dat het bedrijf ooit in één keer voor het besturingssysteem heeft gepatcht. Het NCSC waarschuwt Nederlandse organisaties met klem om de updates te installeren.
Van die 666 lekken zijn er 32 als bijzonder ernstig bestempeld. Ze zitten verspreid over meerdere Windows-componenten en hebben stuk voor stuk een CVSS-score van 9,0 of hoger, de meeste zelfs 9,8. Een aanvaller heeft voor misbruik geen voorafgaande authenticatie nodig: in het slechtste geval is willekeurige code uitvoeren of volledige toegang tot een kwetsbaar systeem mogelijk. De overige 634 kwetsbaarheden variëren van middelmatig tot kritiek van ernst.
Onder de getroffen onderdelen vallen onder meer:
- iSCSI en NTFS
- DNS- en DHCP-serverfunctionaliteit
- Hyper-V en Remote Desktop Services
- Office Outlook
- NFS ONCRPC en RPC Runtime
- USB Mass Storage Class
Het gaat om een breed palet van kernonderdelen die op vrijwel elke Windows-omgeving actief zijn, van losse werkstations tot serverclusters met Hyper-V-virtualisatie. Precies die spreiding maakt deze patchronde lastig te overzien voor beheerders die met beperkte tijd moeten prioriteren.
De update raakt zowel client- als serverversies: Windows 10 en 11 in meerdere edities, en Windows Server van 2012 tot en met 2019. Microsoft heeft de patches beschikbaar gesteld via het MSRC-portaal, waar per CVE ook de precieze CVSS-vector en betrokken bouwnummers zijn terug te vinden.
Deze Windows-advisory is onderdeel van een bredere septemberreeks: het NCSC bracht dezelfde dag ook aparte adviezen uit voor Microsoft Azure, Developer Tools, Dynamics, Exchange Server, Office en SQL Server. Wie nog draait op Windows 10 zonder actief supportcontract: Microsoft bracht daarnaast de KB5122878-beveiligingsupdate uit binnen het Extended Security Updates-programma, in hetzelfde bericht al aangeduid als onderdeel van deze record-Patch Tuesday.
Voor beheerders is de boodschap simpel maar dringend: dit is geen ronde om even te laten liggen. Met 32 kritieke lekken die zonder inloggegevens te misbruiken zijn, verdienen internetgerichte servers — RDP-gateways, DNS- en DHCP-diensten, Hyper-V-hosts — voorrang bij het testen en uitrollen. Plan die systemen als eerste in, en houd bij grote Hyper-V- of Exchange-omgevingen rekening met een langere testcyclus dan gebruikelijk. Wacht niet op het reguliere onderhoudsvenster als internetgerichte diensten op het spel staan.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.